Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Dokuz yaşındaki NPM paketleri, API anahtarlarını gizlenmiş komut dosyaları aracılığıyla dışarı atmak için kaçırıldı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Dokuz yaşındaki NPM paketleri, API anahtarlarını gizlenmiş komut dosyaları aracılığıyla dışarı atmak için kaçırıldı

GenelSiber Güvenlik

Dokuz yaşındaki NPM paketleri, API anahtarlarını gizlenmiş komut dosyaları aracılığıyla dışarı atmak için kaçırıldı

teknomers
Son güncelleme: 28 Mart 2025 11:44
teknomers
Paylaş
Paylaş


28 Mart 2025Ravie LakshmananKripto para birimi / geliştirici güvenliği

Siber güvenlik araştırmacıları, NPM Kayıt Defteri’nde Sifon Hassas Bilgilerine Kaçırılmış birkaç kripto para birimi paketi keşfettiler. Çevre Değişkenleri uzlaşmış sistemlerden.

Sonatype araştırmacısı AX Sharma, “Bu paketlerden bazıları 9 yılı aşkın bir süredir NPMJS.com’da yaşıyor ve blockchain geliştiricilerine meşru işlevsellik sağlıyor.” söz konusu. “Fakat, […] Bu paketlerin her birinin en son sürümleri şaşkın komut dosyalarıyla yüklendi. “

Etkilenen paketler ve kaçırılan sürümleri aşağıda listelenmiştir –

  • Ülke para haritası (2.1.8)
  • BNB-Javascript-SDK-Nobroadcast (2.16.16)
  • @Bithighlander/Bitcoin-Cash-js-lib (5.2.2)
  • ESLINT-CONFIG-TRAVIX (6.3.1)
  • @CrossWise-Finance1/SDK-V2 (0.1.21)
  • @keepKey/Cihaz-Protocol (7.13.3)
  • @Veniceswap/Uikit (0.65.34)
  • @Veniceswap/Eslint-Config-Pancake (1.6.2)
  • Babel-Preset-Travix (1.2.1)
  • @travix/ui-themes (1.1.5)
  • @CoinMasters/Türleri (4.8.16)

Bu paketlerin yazılım tedarik zinciri güvenlik firması tarafından analizi, iki farklı komut dosyasında yoğun bir şekilde gizlenmiş kodla zehirlendiklerini ortaya koymuştur: “Paket/Scripts/Launch.js” ve “Paket/Script/Diagnostic-port.js.”

NPM paketleri kaçırıldı

Paketler yüklendikten hemen sonra çalışan JavaScript kodu, API anahtarları, erişim belirteçleri, SSH tuşları gibi hassas verileri toplamak ve bunları uzak bir sunucuya (“eoi2ectd5a5tn1h.m.pipedream’e eklemek için tasarlanmıştır.[.]açık”).

İlginç bir şekilde, kütüphanelerle ilişkili GitHub depolarının hiçbiri, kampanyanın arkasındaki tehdit aktörlerinin kötü amaçlı kodları nasıl zorlamayı başardıklarına dair soruları gündeme getirerek aynı değişiklikleri içerecek şekilde değiştirilmemiştir. Şu anda kampanyanın nihai hedefinin ne olduğu bilinmemektedir.

Sharma, “Kaçırmanın nedenini, kimlik bilgisi doldurma (tehdit aktörlerinin diğer web sitelerindeki hesaplardan ödün vermek için daha önceki ihlallerde sızdırıldığı) veya süresi dolmuş bir alanın devralma yoluyla uzlaşan eski NPM koruyucu hesapları olma nedenini varsayıyoruz.” Dedi.

Diyerek şöyle devam etti: “Farklı bakıcıların birden fazla projesine yönelik saldırıların eşzamanlı zamanlaması göz önüne alındığında, ilk senaryo (bakıcı hesaplarının devralınması), iyi atılmış kimlik avı saldırılarının aksine daha olası görünmektedir.”

Bulgular, devralma saldırılarını önlemek için iki faktörlü kimlik doğrulama (2FA) ile hesapların güvence altına alma ihtiyacının altını çizmektedir. Ayrıca, açık kaynaklı projeler ömrünün sonuna ulaştığında veya artık aktif olarak sürdürülmediğinde bu tür güvenlik önlemlerinin uygulanmasıyla ilgili zorlukları vurgulamaktadırlar.

Sharma, “Dava, iyileştirilmiş tedarik zinciri güvenlik önlemlerine ve üçüncü taraf yazılım kayıt geliştiricilerinin izlenmesinde daha fazla uyanıklığa duyulan bir ihtiyacı vurgulamaktadır.” Dedi. “Kuruluşlar, üçüncü taraf bağımlılıklarla ilişkili riskleri azaltmak için geliştirme sürecinin her aşamasında güvenliğe öncelik vermelidir.”



siber-2

Shopify, son girişimini satın aldıktan sonra Birk Jernström, geliştiricilere tek kişilik unicorn’lar yaratmalarında yardımcı olmak istiyor.
Amazon’un erken İşçi Bayramı satışları, PS5 ve Sony 4K TV paketlerinde 1.050 $ indirim yaptı
Başka Bir Sega Oyunu Filme Dönüşüyor ve Muhtemelen Beklediğiniz Bir Şey Olmayacak
Apex Legends 13. Sezon Ne Zaman Başlıyor?
DARPA, Karma Gerçeklik Başlıklarını Bilişsel Saldırılardan Korumak İçin Program Başlatıyor
ETİKETLENDİ:ağ güvenliğiAnahtarlarınıAPIaracılığıylaatmakbilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberleriDışarıdokuzDosyalarıFidye Yazılımları Kötü YazılımGizlenmişhacker haberlerihacking newsiçinkaçırıldıKomutnasıl hacklenirNpmpaketlerisiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber Haberlersiber saldırılarveri ihlaliyaşındakiyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Çin 2030 için iddialı nükleer füzyon hedefini planlıyor
Sonraki Makale İlk Berserker’deki En İyi Silahlar: Khazan

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

OpenAI Yeni Donanımını Tanıtıyor… Codex İçin Ne Sunacak?
Liste
İfşa Edilen iPhone 18 Pro Fotoğrafları Karşısında Şok Edici Gelişme
Liste
Deadpool’da Gizli Referanslarla Dolu Marvel Dönemi Başlıyor
Oyun
Meta’nın Gençler Gibi Davranarak Rakip Chatbotları Test Etme Skandalı
Genel
T-Mobile Müşterilerini Eski Planlarından Çıkarıyor
Liste
Nissan’dan Acil Uyarı: Oracle Sıfır Gün Saldırılarıyla Veri İhlali!
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?