Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: GitHub Hedefli Zararlı npm Paketi: Yeni Tehditler Ortaya Çıktı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » GitHub Hedefli Zararlı npm Paketi: Yeni Tehditler Ortaya Çıktı

Siber Güvenlik

GitHub Hedefli Zararlı npm Paketi: Yeni Tehditler Ortaya Çıktı

teknomers
Son güncelleme: 11 Kasım 2025 16:54
teknomers
Paylaş
Paylaş

Nov 11, 2025Ravie LakshmananSoftware Supply Chain / Malware

Contents
  • Kötü Amaçlı npm Paketi: “@acitons/artifact”
    • Paket Hakkında Bilgi
    • Neden Bu Kötü Amaçlı Paket Tehdit Oluşturuyor?
    • Sözleşmeli Kodun İncelenmesi
    • GITHUB Değişkenleri ve Veri Çalma
    • Hedeflerin Belirlenmesi
    • Sonuç ve Öneriler

Kötü Amaçlı npm Paketi: “@acitons/artifact”

Son zamanlarda siber güvenlik araştırmacıları, GitHub’a ait depoları hedef alan kötü amaçlı bir npm paketi keşfetti. “@acitons/artifact” ismiyle yayımlanan bu paket, meşru “@actions/artifact” paketini taklit ediyor. Veracode’a göre, bu kötü amaçlı paketin amacı, bir GitHub deposunun inşasında çalıştırılmak ve mevcut token’ları çalarak kötü amaçlı ve sahte verileri yayımlamak.

Paket Hakkında Bilgi

Bu paket 29 Ekim 2025’te ilk kez yüklendi ve yalnızca birkaç gün içinde 31,398 haftalık indirme sayılarına ulaştı. Toplamda ise 47,405 kez indirildiği tespit edildi. Söz konusu paket, altı farklı versiyon (4.0.12’den 4.0.17’ye kadar) ile piyasaya sürüldü ve bu versiyonlar, bir post-install hook kullanarak malware indirecek şekilde yapılandırıldı. Ancak, günümüzde npm’de mevcut olan en son versiyon 4.0.10’dur.

Neden Bu Kötü Amaçlı Paket Tehdit Oluşturuyor?

Veracode’un analizine göre, bu paketin amacı, inşaat sürecinde çalışma ve GitHub ortamındaki token’ları çalarak yeni kötü amaçlı içerikleri yayımlamaktır. Böylece, hackerlar GitHub’ın güvenilirliğinden faydalanarak sistemlerini etkisiz hale getirmek isteyebilir.

Sözleşmeli Kodun İncelenmesi

Kötü amaçlı paketlerin birçoğu gibi, “@acitons/artifact” bir postinstall script içeriyor. Bu script, “harness” adlı bir binary dosyasını bir GitHub hesabından indiriyor. Bu dosya, itibarsız bir shell script olarak çalışmakta olup, belirli bir tarih sonrasında çalışmasını önleyen kontroller içeriyor.

GITHUB Değişkenleri ve Veri Çalma

Bu kötü amaçlı yazılım, “verify.js” adında bir JavaScript dosyası çalıştırarak, GitHub Actions iş akışları çerçevesinde tanımlı olan belirli GITHUB_ değişkenlerini kontrol ediyor. Bu değişkenler toplandıktan sonra, şifrelenmiş formatta “app.github[.]dev” alt alan adında bir metin dosyasına alınıyor.

Hedeflerin Belirlenmesi

Veracode, bu kötü amaçlı yazılımın yalnızca GitHub’a ait depoları hedef aldığını vurguluyor. Ayrıca, y8793hfiuashfjksdhfjsk adlı bir kullanıcı hesabının da bu kampanyada hedef alındığı, ancak bu hesabın kamuya açık hiçbir faaliyeti bulunmadığı gözlemlenmiştir. Bu kendine has durum, test amaçlı bir kullanıcı hesabı olabilir.

Sonuç ve Öneriler

Geliştiricilerin ve şirketlerin npm paketlerinin güvenliğini sağlamak için daha dikkatli olmaları gerekiyor. Özellikle, paket indirmeden önce paketlerin orijinal sürümlerine ve geliştiricilerine dikkat edilmesi gerekmektedir. Kötü niyetli yazılımların yazdırılmasını önlemek için sürekli güncellemeler ve güvenlik taramaları yapılması elzemdir. Bu tür saldırılara karşı farkındalık yaratmak, hem bireysel hem de kurumsal düzeyde kritiktir.

Gelecekte benzer saldırılarla karşılaşmamak adına, tedarik zincirlerinin daha güçlü güvenlik protokolleriyle desteklenmesi gerektiği açıktır.

Güncel Siber Güvenlik Haberleri – 1

Amazon’un Alexa uygulaması, yeni çok odalı ses kontrolleriyle daha fazla Sonos-y alıyor
Sims Projesi Efsaneye Dönüşüyor: EA Yeni Sezonu Müjdeliyor
Mühendisin Plex Yazılımını Güncellemedeki Başarısızlığı Büyük Veri İhlaline Yol Açtı
Logitech’in yeni hibrit çalışma yelpazesi, kendi kendini yöneten bir kamera içerir
Bu GPU, pistin izinde GeForce RTX 5090’ın yaklaşık 10 kez önünde olabilir. Bolt Graphics Zeus, GPU’ya yeni bir yaklaşımdır, ancak üzerinde oyun oynamak işe yaramayacaktır
ETİKETLENDİ:çıktıComputer securitycyber attackscyber newscyber security newscyber security news todaycyber security updatescyber updatesdata breachGithubhacker newshacking newsHedeflihow to hackinformation securitynetwork securityNpmortayapaketiransomware malwaresoftware vulnerabilityTehditlerthe hacker newsYenizararlı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Arc Raiders, 4 Milyon Satışla Nexon’un En Büyük Başarısı!
Sonraki Makale <h3>“Robyn: İnsanları Anlayan Yenilikçi AI Destekçisi”</h3>

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Amazon Prime Günü’nde en iyi PC donanım fırsatları 3. günde
Donanım
Kritik: Cisco Catalyst SD-WAN Sıfır Günü Açığı ile Kök Erişimi!
Siber Güvenlik
Valve’ın Steam Machine fiyat artışı, RAMpocalypse öncesi PS5 Pro ile rekabetçi fiyatlandırıldı
Donanım
2026 Prime Günü’nde Yüzde 50 İndirimli En İyi Sahte Noel Ağaçları!
Genel
Bant Genişliğini Kayıp Etmeyin: ETag ile API Ön Belleklemesini Ustaca Yapın ⚡
Yazılım
Bambu Lab Prime Day İndirimleri: 3D Yazıcılarda %52’ye Varan İndirimler
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?