Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Acil: Hack’ler npm Shai-Hulud Savunmalarını Git Bağımlılıklarıyla Aşabiliyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Acil: Hack’ler npm Shai-Hulud Savunmalarını Git Bağımlılıklarıyla Aşabiliyor

Siber Güvenlik

Acil: Hack’ler npm Shai-Hulud Savunmalarını Git Bağımlılıklarıyla Aşabiliyor

teknomers
Son güncelleme: 26 Ocak 2026 17:05
teknomers
Paylaş
Paylaş

Shai-Hulud Saldırıları ve NPM Güvenlik Açıkları

Şirketlerin yazılım tedarik zincirlerinde güvenlik açıkları, siber saldırganların kötü niyetli eylemlerine zemin hazırlayabilir. NPM’in (Node Package Manager) ‘Shai-Hulud’ isimli saldırıdan sonra geliştirdiği güvenlik önlemlerinin, Git bağımlılıkları üzerinden aşılabilen zayıflıkları olduğu keşfedilmiştir.

Contents
  • Shai-Hulud Saldırıları ve NPM Güvenlik Açıkları
  • Saldırı Nasıl Çalışıyor?
  • Etkilenen Sistemler
  • CVE Açıkları ve Yamanmalar
  • NPM’in Tepkisi
  • Çözüm ve Korunma

Saldırı Nasıl Çalışıyor?

Shai-Hulud tedarik zinciri saldırısı, Eylül 2025’te NPM’i vurarak 187 paketi tehlikeye atmıştır. Ardından, bir ay sonra 500 paketi etkileyen yeni bir dalga ortaya çıkmış ve bu durum sonucunda 30.000’den fazla otomatik oluşturulmuş GitHub reposunda 400.000 geliştirici sırrının ifşa olduğu tespit edilmiştir.

Koi’daki araştırmacılar, NPM’in Git deposundan bağımlılık yüklediğinde, kötü niyetli bir ‘.npmrc’ yapılandırma dosyasının teknik olarak geçerli olan ‘—ignore-scripts’ bayrağını atlayarak, tam kod yürütme sağladığını saptamışlardır. Bu teknik, geçmişte bir ters bağlantı oluşturmak için kullanılan kanıtları barındırmaktadır.

Diğer JavaScript paket yöneticilerinde de script yürütme güvenlik önlemlerinin kaynağı ayrı mekanizmalarla aşılabilmektedir. Ayrıca, pnpm ve vlt için kilit dosyası bütünlüğü aşımı da mümkündür. Bun, 1.3.5 sürümünde bu açıkları gidermiştir. Vlt ise, Koi ile iletişime geçtikten sonraki günlerde düzeltmelerini yayınlamıştır. Pnpm ise CVE-2025-69263 ve CVE-2025-69264 kodları altında izlenen iki açık için düzeltmeler sağlamıştır.

Etkilenen Sistemler

Yukarıdaki güvenlik açıkları ve saldırılar, şu araçları etkilemiştir:

  • NPM
  • pnpm
  • vlt
  • Bun

CVE Açıkları ve Yamanmalar

Aşagıdaki CVE açıkları, siber güvenlik uzmanları tarafından tespit edilmiş ve düzeltme gerektiren durumlarda yer almıştır:

  • CVE-2025-69263: Pnpm’de tespit edilen açık.
  • CVE-2025-69264: Diğer bir Pnpm açığı.

NPM’in Tepkisi

Koi, bulgularını NPM’in HackerOne raporlama sistemine göndermiş, ancak NPM bu raporu, kullanıcıların yükledikleri paketlerin içeriğini incelemekle yükümlü olduklarını belirterek reddetmiştir. NPM, bu rapora karşılık verme girişimlerine de yanıt vermemiştir. GitHub, bu durumu değerlendirerek NPM’in kayıtlı veritabanını kötü amaçlı yazılımlara karşı daha aktif bir şekilde taradığını belirtmiştir. Ayrıca, yazılım tedarik zincirinin güçlendirilmesi için güvenilir yayınlama ve iki faktörlü kimlik doğrulama kullanımı gibi yöntemlerin benimsenmesini önermiştir.

Çözüm ve Korunma

Okuyucuların dikkat etmesi gereken önemli adımlar şunlardır:

  • Gerekli güncellemeleri gerçekleştirin: Özellikle pnpm ve Bun için en son sürümleri yükleyin.
  • Paketteki yaşam döngüsü betiklerini yükleme sırasında devre dışı bırakın: Bu işlem için –ignore-scripts=true bayrağını kullanın.
  • Geliştirme ortamlarınızı düzenli olarak gözden geçirin ve gereksiz portları kapatın.

Siber güvenlik tedbirleri almak, olası saldırılara karşı proaktif bir yaklaşımı benimsemektir. Sistemlerinizi korumak için atabileceğiniz adımları ihmal etmeyin.

React RSC’lerdeki Yeni Açıklar: DoS ve Kaynak Kodu İfşası Tehlikesi
Microsoft, Fortra ve Health-ISAC, Yasadışı Kobalt Saldırı Araçlarını Kaldırmak İçin İşbirliği Yapıyor
Kombine Güvenlik Uygulamaları Risk Yönetimi Oyununu Değiştiriyor
Gemini Kingfall, iddialara göre müthiş bir kodlama yeteneğine sahip
Kritik: Kötü Amaçlı Go Modülü Şifreleri Çalıyor ve Rekoobe Yüklüyor
ETİKETLENDİ:AcilaşabiliyorBağımlılıklarıylaGitHacklerNpmsavunmalarınıShaiHulud
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Yüksek Güvenlik Sisteminin Çıkış Tarihleri Açıklandı
Sonraki Makale Asus Zenbook Duo 2026: İki Kat Daha Şık, Biraz Daha Pahalı mı?

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Valve, Steam Machine ve Steam Frame’i yaz aylarında piyasaya sürecek
Donanım
Steam Makinesi Gelirse Bu Yaz Teknoloji Pazarında Neler Olacak
Oyun
NSA, Anthropic’in Mythos’unu Siber Operasyonlar İçin Hazırlıyor
Genel
MAHA’nin Giyiminizi Dönüştürme Zamanı Geldi
Liste
New York’un Gizemli Kanalizasyon Maceracıları: Doo-Doo Su ve İğneler
Genel
Norton VPN’de 12 ay %55 indirimle 49.99$’a tam koruma!
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?