Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: GitHub Hedefli Zararlı npm Paketi: Yeni Tehditler Ortaya Çıktı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » GitHub Hedefli Zararlı npm Paketi: Yeni Tehditler Ortaya Çıktı

Siber Güvenlik

GitHub Hedefli Zararlı npm Paketi: Yeni Tehditler Ortaya Çıktı

teknomers
Son güncelleme: 11 Kasım 2025 16:54
teknomers
Paylaş
Paylaş

Nov 11, 2025Ravie LakshmananSoftware Supply Chain / Malware

Contents
  • Kötü Amaçlı npm Paketi: “@acitons/artifact”
    • Paket Hakkında Bilgi
    • Neden Bu Kötü Amaçlı Paket Tehdit Oluşturuyor?
    • Sözleşmeli Kodun İncelenmesi
    • GITHUB Değişkenleri ve Veri Çalma
    • Hedeflerin Belirlenmesi
    • Sonuç ve Öneriler

Kötü Amaçlı npm Paketi: “@acitons/artifact”

Son zamanlarda siber güvenlik araştırmacıları, GitHub’a ait depoları hedef alan kötü amaçlı bir npm paketi keşfetti. “@acitons/artifact” ismiyle yayımlanan bu paket, meşru “@actions/artifact” paketini taklit ediyor. Veracode’a göre, bu kötü amaçlı paketin amacı, bir GitHub deposunun inşasında çalıştırılmak ve mevcut token’ları çalarak kötü amaçlı ve sahte verileri yayımlamak.

Paket Hakkında Bilgi

Bu paket 29 Ekim 2025’te ilk kez yüklendi ve yalnızca birkaç gün içinde 31,398 haftalık indirme sayılarına ulaştı. Toplamda ise 47,405 kez indirildiği tespit edildi. Söz konusu paket, altı farklı versiyon (4.0.12’den 4.0.17’ye kadar) ile piyasaya sürüldü ve bu versiyonlar, bir post-install hook kullanarak malware indirecek şekilde yapılandırıldı. Ancak, günümüzde npm’de mevcut olan en son versiyon 4.0.10’dur.

Neden Bu Kötü Amaçlı Paket Tehdit Oluşturuyor?

Veracode’un analizine göre, bu paketin amacı, inşaat sürecinde çalışma ve GitHub ortamındaki token’ları çalarak yeni kötü amaçlı içerikleri yayımlamaktır. Böylece, hackerlar GitHub’ın güvenilirliğinden faydalanarak sistemlerini etkisiz hale getirmek isteyebilir.

Sözleşmeli Kodun İncelenmesi

Kötü amaçlı paketlerin birçoğu gibi, “@acitons/artifact” bir postinstall script içeriyor. Bu script, “harness” adlı bir binary dosyasını bir GitHub hesabından indiriyor. Bu dosya, itibarsız bir shell script olarak çalışmakta olup, belirli bir tarih sonrasında çalışmasını önleyen kontroller içeriyor.

GITHUB Değişkenleri ve Veri Çalma

Bu kötü amaçlı yazılım, “verify.js” adında bir JavaScript dosyası çalıştırarak, GitHub Actions iş akışları çerçevesinde tanımlı olan belirli GITHUB_ değişkenlerini kontrol ediyor. Bu değişkenler toplandıktan sonra, şifrelenmiş formatta “app.github[.]dev” alt alan adında bir metin dosyasına alınıyor.

Hedeflerin Belirlenmesi

Veracode, bu kötü amaçlı yazılımın yalnızca GitHub’a ait depoları hedef aldığını vurguluyor. Ayrıca, y8793hfiuashfjksdhfjsk adlı bir kullanıcı hesabının da bu kampanyada hedef alındığı, ancak bu hesabın kamuya açık hiçbir faaliyeti bulunmadığı gözlemlenmiştir. Bu kendine has durum, test amaçlı bir kullanıcı hesabı olabilir.

Sonuç ve Öneriler

Geliştiricilerin ve şirketlerin npm paketlerinin güvenliğini sağlamak için daha dikkatli olmaları gerekiyor. Özellikle, paket indirmeden önce paketlerin orijinal sürümlerine ve geliştiricilerine dikkat edilmesi gerekmektedir. Kötü niyetli yazılımların yazdırılmasını önlemek için sürekli güncellemeler ve güvenlik taramaları yapılması elzemdir. Bu tür saldırılara karşı farkındalık yaratmak, hem bireysel hem de kurumsal düzeyde kritiktir.

Gelecekte benzer saldırılarla karşılaşmamak adına, tedarik zincirlerinin daha güçlü güvenlik protokolleriyle desteklenmesi gerektiği açıktır.

Güncel Siber Güvenlik Haberleri – 1

Black Friday Humble Bundle fırsatıyla yeni oyunları ucuza alın
Webb, yıldız öncesi buz kimyasının karanlık tarafını ortaya koyuyor
GeForce MX550, Yeni Benchmark’ta Ryzen 9 APU’nun Üstünde
Modern Google çalışma alanının neden birleşik güvenliğe ihtiyacı var
“M.Video”: Samsung Galaxy S24 Ultra akıllı telefon, Rusya’daki en popüler yeni Samsung ürünü haline geldi
ETİKETLENDİ:çıktıComputer securitycyber attackscyber newscyber security newscyber security news todaycyber security updatescyber updatesdata breachGithubhacker newshacking newsHedeflihow to hackinformation securitynetwork securityNpmortayapaketiransomware malwaresoftware vulnerabilityTehditlerthe hacker newsYenizararlı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Arc Raiders, 4 Milyon Satışla Nexon’un En Büyük Başarısı!
Sonraki Makale <h3>“Robyn: İnsanları Anlayan Yenilikçi AI Destekçisi”</h3>

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Silicon Motion, NAND kıtlığına rağmen SSD denetleyici satışlarını artırıyor
Donanım
Kaos Parçası Kodu: Haziran 2026 İçin Özel İpuçları
Oyun
Acil: Çin Bağlantılı TA4922, UK ve Avrupa’da Phishing Saldırıları Genişletiyor
Siber Güvenlik
Yaz Ayları Oyun Festivali İçin Yeni Bir İzleme Deneyimi geliyor
Oyun
Bitcoin BTC’nin Sorunları Yok, Strateji Uzmanı Saylor Açıklıyor
Finans
Yapay Zeka Kirliliğine Son Verin!
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?