Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Dokuz yaşındaki NPM paketleri, API anahtarlarını gizlenmiş komut dosyaları aracılığıyla dışarı atmak için kaçırıldı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Dokuz yaşındaki NPM paketleri, API anahtarlarını gizlenmiş komut dosyaları aracılığıyla dışarı atmak için kaçırıldı

GenelSiber Güvenlik

Dokuz yaşındaki NPM paketleri, API anahtarlarını gizlenmiş komut dosyaları aracılığıyla dışarı atmak için kaçırıldı

teknomers
Son güncelleme: 28 Mart 2025 11:44
teknomers
Paylaş
Paylaş


28 Mart 2025Ravie LakshmananKripto para birimi / geliştirici güvenliği

Siber güvenlik araştırmacıları, NPM Kayıt Defteri’nde Sifon Hassas Bilgilerine Kaçırılmış birkaç kripto para birimi paketi keşfettiler. Çevre Değişkenleri uzlaşmış sistemlerden.

Sonatype araştırmacısı AX Sharma, “Bu paketlerden bazıları 9 yılı aşkın bir süredir NPMJS.com’da yaşıyor ve blockchain geliştiricilerine meşru işlevsellik sağlıyor.” söz konusu. “Fakat, […] Bu paketlerin her birinin en son sürümleri şaşkın komut dosyalarıyla yüklendi. “

Etkilenen paketler ve kaçırılan sürümleri aşağıda listelenmiştir –

  • Ülke para haritası (2.1.8)
  • BNB-Javascript-SDK-Nobroadcast (2.16.16)
  • @Bithighlander/Bitcoin-Cash-js-lib (5.2.2)
  • ESLINT-CONFIG-TRAVIX (6.3.1)
  • @CrossWise-Finance1/SDK-V2 (0.1.21)
  • @keepKey/Cihaz-Protocol (7.13.3)
  • @Veniceswap/Uikit (0.65.34)
  • @Veniceswap/Eslint-Config-Pancake (1.6.2)
  • Babel-Preset-Travix (1.2.1)
  • @travix/ui-themes (1.1.5)
  • @CoinMasters/Türleri (4.8.16)

Bu paketlerin yazılım tedarik zinciri güvenlik firması tarafından analizi, iki farklı komut dosyasında yoğun bir şekilde gizlenmiş kodla zehirlendiklerini ortaya koymuştur: “Paket/Scripts/Launch.js” ve “Paket/Script/Diagnostic-port.js.”

NPM paketleri kaçırıldı

Paketler yüklendikten hemen sonra çalışan JavaScript kodu, API anahtarları, erişim belirteçleri, SSH tuşları gibi hassas verileri toplamak ve bunları uzak bir sunucuya (“eoi2ectd5a5tn1h.m.pipedream’e eklemek için tasarlanmıştır.[.]açık”).

İlginç bir şekilde, kütüphanelerle ilişkili GitHub depolarının hiçbiri, kampanyanın arkasındaki tehdit aktörlerinin kötü amaçlı kodları nasıl zorlamayı başardıklarına dair soruları gündeme getirerek aynı değişiklikleri içerecek şekilde değiştirilmemiştir. Şu anda kampanyanın nihai hedefinin ne olduğu bilinmemektedir.

Sharma, “Kaçırmanın nedenini, kimlik bilgisi doldurma (tehdit aktörlerinin diğer web sitelerindeki hesaplardan ödün vermek için daha önceki ihlallerde sızdırıldığı) veya süresi dolmuş bir alanın devralma yoluyla uzlaşan eski NPM koruyucu hesapları olma nedenini varsayıyoruz.” Dedi.

Diyerek şöyle devam etti: “Farklı bakıcıların birden fazla projesine yönelik saldırıların eşzamanlı zamanlaması göz önüne alındığında, ilk senaryo (bakıcı hesaplarının devralınması), iyi atılmış kimlik avı saldırılarının aksine daha olası görünmektedir.”

Bulgular, devralma saldırılarını önlemek için iki faktörlü kimlik doğrulama (2FA) ile hesapların güvence altına alma ihtiyacının altını çizmektedir. Ayrıca, açık kaynaklı projeler ömrünün sonuna ulaştığında veya artık aktif olarak sürdürülmediğinde bu tür güvenlik önlemlerinin uygulanmasıyla ilgili zorlukları vurgulamaktadırlar.

Sharma, “Dava, iyileştirilmiş tedarik zinciri güvenlik önlemlerine ve üçüncü taraf yazılım kayıt geliştiricilerinin izlenmesinde daha fazla uyanıklığa duyulan bir ihtiyacı vurgulamaktadır.” Dedi. “Kuruluşlar, üçüncü taraf bağımlılıklarla ilişkili riskleri azaltmak için geliştirme sürecinin her aşamasında güvenliğe öncelik vermelidir.”



siber-2

iOS 16 canlı blog başlattı – ne zaman çıkıyor, neleri var?
Bilgisayar Korsanları Zayıf Noktalarınızı Nerede Buluyor?
Bloodborne Kart fan oyunu, Sony’nin geliştiriciden markayı kaldırmasını istemesi nedeniyle Ocak sürümünü kaçıracak
Assassin’s Creed Codename Red çıkış tarihi beklenenden daha erken olabilir
Tesla, sürücüsüz arabalar için yanlış reklam yapmakla suçlandı
ETİKETLENDİ:ağ güvenliğiAnahtarlarınıAPIaracılığıylaatmakbilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberleriDışarıdokuzDosyalarıFidye Yazılımları Kötü YazılımGizlenmişhacker haberlerihacking newsiçinkaçırıldıKomutnasıl hacklenirNpmpaketlerisiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber Haberlersiber saldırılarveri ihlaliyaşındakiyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Çin 2030 için iddialı nükleer füzyon hedefini planlıyor
Sonraki Makale İlk Berserker’deki En İyi Silahlar: Khazan

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Bruvi Pod Kahve Makinesi’nde Yüzde 50 İndirim! Şimdi Alın!
Genel
Vintage AMD GPU’ları Canlandıran AI Destekli R600 Sürücüsü
Donanım
Valor Mortis, Eylül Çıkış Tarihini Değiştirme Üzerine Düşünüyor
Oyun
Evotrex Dönüşüm Yaratarak Şarj İstasyonuna İhtiyaç Duymayan RV’ler İnşa Ediyor
Genel
CISA’dan Acil Uyarı: 3 Gün içinde Check Point VPN Açığını Kapatın!
Siber Güvenlik
Donut Lab’ın katı hal batarya iddiaları çürütüldü
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?