Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Dependabot Katkıları Olarak Gizlenen Parola Çalma İşlemlerinden Etkilenen GitHub Depoları
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Dependabot Katkıları Olarak Gizlenen Parola Çalma İşlemlerinden Etkilenen GitHub Depoları

GenelSiber Güvenlik

Dependabot Katkıları Olarak Gizlenen Parola Çalma İşlemlerinden Etkilenen GitHub Depoları

teknomers
Son güncelleme: 28 Eylül 2023 23:49
teknomers
Paylaş
Paylaş


28 Eylül 2023THNTedarik Zinciri / Kötü Amaçlı Yazılım

Geliştiricilerin şifrelerini çalmak amacıyla GitHub hesaplarını ele geçiren ve Dependabot katkıları gibi görünen kötü amaçlı kodlar işleyen yeni bir kötü amaçlı kampanyanın gözlemlendiği görüldü.

Checkmarx, “Kötü amaçlı kod, GitHub projesinin tanımlanmış sırlarını kötü niyetli bir C2 sunucusuna sızdırıyor ve saldırıya uğrayan projedeki mevcut tüm javascript dosyalarını, web formundaki şifre çalan kötü amaçlı yazılım koduyla değiştirerek, herhangi bir son kullanıcının şifresini bir web formuna göndermesini etkiliyor.” söz konusu teknik bir raporda.

Kötü amaçlı yazılım aynı zamanda GitHub Eylemi aracılığıyla GitHub sırlarını ve değişkenlerini uzak bir sunucuya yakalamak için de tasarlandı.

Yazılım tedarik zinciri güvenlik firması, 8 ve 11 Temmuz 2023 tarihleri ​​arasında yüzlerce kamu ve özel GitHub deposuna yönelik alışılmadık taahhütler gözlemlediğini söyledi.

Kurbanların GitHub kişisel erişim tokenlerini çaldırdıkları ve tehdit aktörleri tarafından Dependabot gibi davranarak kullanıcıların depolarına kötü amaçlı kod taahhütleri yapmak için kullandıkları ortaya çıktı.

Dependabot, kullanıcıları bir projenin bağımlılıklarındaki güvenlik açıklarına karşı otomatik olarak uyarmak için tasarlanmıştır. çekme istekleri oluşturma onları güncel tutmak için.

Şifre Çalma Taahhütleri

Şirket, “Saldırganlar, büyük olasılıkla kurbanın geliştirme ortamından sessizce sızan, ele geçirilmiş PAT’leri (Kişisel Erişim Simgesi) kullanarak hesaplara erişti” dedi. Güvenliği ihlal edilen kullanıcıların çoğu Endonezya’da bulunmaktadır.

Bununla birlikte, bu hırsızlığın gerçekleşmiş olabileceği kesin yöntem şu anda belirsiz olmasına rağmen, bir olayla ilgili olabileceğinden şüpheleniliyor. haydut paketi geliştiriciler tarafından yanlışlıkla yüklenmiştir.

Gelişme, tehdit aktörlerinin açık kaynak ekosistemlerini zehirlemeye ve tedarik zinciri uzlaşmalarını kolaylaştırmaya yönelik devam eden girişimlerinin altını çiziyor.

Bu, hassas makine bilgilerini toplamak ve ayrıntıları uzak bir sunucuya iletmek için 39’a kadar sahte paket kullanan, hem npm’yi hem de PyPI’yi hedef alan yeni bir veri sızma kampanyasıyla kanıtlanıyor.

YAKLAŞAN WEBİNAR

Yapay Zekayla Yapay Zekayla Mücadele Edin — Yeni Nesil Yapay Zeka Araçlarıyla Siber Tehditlerle Mücadele Edin

Yapay zekanın yönlendirdiği yeni siber güvenlik zorluklarının üstesinden gelmeye hazır mısınız? Siber güvenlikte artan üretken yapay zeka tehdidini ele almak için Zscaler ile kapsamlı web seminerimize katılın.

Becerilerinizi Güçlendirin

Phylum, 12-24 Eylül 2023 tarihleri ​​arasında birkaç gün boyunca yayınlanan modüller karmaşıklık, kapsam ve gizleme tekniklerinde giderek artan bir artış olduğunu ortaya koyuyor söz konusu.

İsrailli şirket ayrıca, makine bilgilerini uzak bir Discord kanalına göndermek için açısal ve tepki veren 125 paketin kullanıldığı, npm’yi hedefleyen büyük bir yazım hatası kampanyası olarak nitelendirdiği şeyi de izliyor.

Ancak etkinlik bir “araştırma projesinin” parçası gibi görünüyor ve yazar bunun “katıldığım hata ödül programlarından herhangi birinin paketlerden birinden etkilenip etkilenmediğini öğrenmek için yapıldığını” iddia ediyor. onları ilk bilgilendiren ve altyapılarını koruyan kişi.”

Phylum, “Bu, npm Kabul Edilebilir Kullanım Politikasını ihlal ediyor ve bu tür kampanyalar, bu ekosistemleri temiz tutmakla görevli bireyler üzerinde baskı yaratıyor.” uyarıldı.



siber-2

Bu, 1,27 l/100 km tüketime sahip en yeni Chery SUV’dur. Chery Muska T6 sunuldu
Normal Intel masaüstü işlemcilerinde hiç bu kadar güçlü grafik çekirdeği görmemiştik. Core Ultra 200’deki iGPU, GTX 1050 Ti seviyesidir
Rus şirketi “Tonk”, Çinli işlemci Zhaoxin’e dayanan bir mini PC tanıttı
Bu Haziran Gelecek Oyunlar Şovu Yaz Gösterimi nasıl ve ne zaman izlenmeli?
CS:GO’daki En Ucuz 10 M4A1-S Görünümü
ETİKETLENDİ:ağ güvenliğibilgi Güvenliğibilgisayar GüvenliğiçalmaDependabotDepolarıetkilenenfidye yazılımı kötü amaçlı yazılımGithubGizlenenhack haberlerihacker haberleriİşlemlerindenKatkılarıNasıl heklenirOlarakParolasiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Humble’ın Yayınladığı PC Oyunlarından Oluşan Bir Koleksiyonda Büyük Tasarruf Edin
Sonraki Makale YouTube’da İlk 10 Dakika Ücretsiz Yayın

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Dan Greaney’nin İlk Başkanlık Kampanya Mitingi: Şaka Değil!
Genel
$6000 kamyon oyun sistemine büyük güncelleme: Yeni koltuk ve aksesuarlar
Donanım
Xbox Game Pass PC’de Hala Canlı; Bunun Nedeni Microsoft Değil
Oyun
Sosyal Medya: Gelecek Nesil Uygulamalarla Tanışın
Genel
Acil: ChatGPT Kapatma Modu ile Veri Sızıntı Riskini Azaltın
Siber Güvenlik
Shelbyville Belediye Başkanı: Sadece Kötü Evde Olanlar Veri Merkezine Karşı
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?