Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: GitHub OAuth İhlalinde Yaklaşık 100.000 NPM Kullanıcısının Kimlik Bilgileri Çalındı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » GitHub OAuth İhlalinde Yaklaşık 100.000 NPM Kullanıcısının Kimlik Bilgileri Çalındı

GenelSiber Güvenlik

GitHub OAuth İhlalinde Yaklaşık 100.000 NPM Kullanıcısının Kimlik Bilgileri Çalındı

teknomers
Son güncelleme: 28 Mayıs 2022 03:14
teknomers
Paylaş
Paylaş


Bulut tabanlı depo barındırma hizmeti GitHub Cuma günü, geçen ay GitHub entegrasyonu OAuth belirteçlerinin çalınmasıyla ilgili ek ayrıntılar paylaştı ve saldırganın dahili NPM verilerine ve müşteri bilgilerine erişebildiğini belirtti.

Greg Ose, “Saldırgan, Heroku ve Travis CI adlı iki üçüncü taraf entegratörden kaynaklanan çalıntı OAuth kullanıcı belirteçlerini kullanarak, NPM altyapısına erişimi yükseltmeyi başardı.” söz konususaldırganı ekleyerek bir dizi dosya almayı başardı –

  • 2015 yılına ait kullanıcı bilgilerinin bir arşivi ve tüm özel NPM paket bildirimleri ve paket meta verileri dahil olmak üzere 7 Nisan 2021 itibarıyla verilerden oluşan skimdb.npmjs.com’un bir veritabanı yedeği. Arşiv, yaklaşık 100.000 kullanıcı için NPM kullanıcı adlarını, parola karmalarını ve e-posta adreslerini içeriyordu.
  • 10 Nisan 2022 itibariyle tüm NPM özel paketlerinin yayınlanmış sürümlerinin tüm adlarının ve sürüm numaralarının bir arşivini içeren bir dizi CSV dosyası ve
  • İki kuruluştan özel paketlerin “küçük bir alt kümesi”

Sonuç olarak GitHub, etkilenen kullanıcıların şifrelerini sıfırlama adımını atıyor. Ayrıca, önümüzdeki birkaç gün içinde açıkta kalan özel paket bildirimleri, meta veriler ve özel paket adları ve sürümleriyle kullanıcıları doğrudan bilgilendirmesi bekleniyor.

GitHub tarafından ayrıntılı olarak açıklanan saldırı zinciri, saldırganın AWS erişim anahtarlarını içeren özel NPM depolarını sızdırmak için OAuth belirteçlerini kötüye kullanmasını ve ardından bunları kayıt defterinin altyapısına yetkisiz erişim elde etmek için kullanmasını içeriyordu.

Bununla birlikte, kayıt defterine yayınlanan paketlerin hiçbirinin düşman tarafından değiştirilmediğine veya mevcut paketlerin yeni sürümlerinin depoya yüklenmediğine inanılıyor.

Ek olarak şirket, OAuth token saldırısına ilişkin soruşturmanın, npm’nin GitHub günlük sistemlerine entegrasyonunun ardından dahili günlüklerde yakalanan, belirtilmemiş bir “npm kayıt defteri için düz metin kullanıcı kimlik bilgilerinin” keşfedilmesini içeren ilgisiz bir sorunu ortaya çıkardığını söyledi.

GitHub, saldırı kampanyasının keşfedilmesinden önce sorunu azalttığını ve düz metin kimlik bilgilerini içeren günlükleri temizlediğini kaydetti.

GitHub’ın 12 Nisan’da ortaya çıkardığı OAuth hırsızlığı, kimliği belirsiz bir aktörün, NPM dahil düzinelerce kuruluştan veri indirmek için iki üçüncü taraf OAuth entegratörüne, Heroku ve Travis-CI’ye verilen çalıntı OAuth kullanıcı belirteçlerinden yararlanmasıyla ilgiliydi.

Microsoft’un sahip olduğu yan kuruluş, bu ayın başlarında, kampanyayı “yüksek oranda hedeflenmiş” olarak nitelendirdi ve “saldırgan, özel depoları listelemek ve indirmek için seçici olarak hedeflenecek hesapları belirlemek için yalnızca kuruluşları listeliyordu” diye ekledi.

Heroku, o zamandan beri GitHub entegrasyonu OAuth belirteçlerinin çalınmasının, dahili bir müşteri veritabanına yetkisiz erişimi içerdiğini ve şirketin tüm kullanıcı şifrelerini sıfırlamasını istediğini kabul etti.



siber-2

En iyi Honkai Star Rail Herta yapısı
Uzay havası rahatsızlıklarına ışık tutacak iki CubeSats
Birleşik Krallık’ın Siber Ekosistemini Uyumlu Hale Getirmek
Yapay Zeka Destekli Yönetici Taklitleri İşletme Ödeme Süreçleri İçin Önemli Bir Tehdit Olarak Ortaya Çıkıyor
NASA’nın DART Uzay Aracı “Gözünü” Açıyor ve Uzaydan İlk Görüntüleri Döndürüyor
ETİKETLENDİ:ağ güvenliğibilgi Güvenliğibilgileribilgisayar Güvenliğibugün siber güvenlik haberleriçalındıfidye yazılımıGithubhack haberlerihacker haberleriİhlalindeKimlikkullanıcısınınNasıl heklenirNpmOAuthsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberlerisiber habersiber saldırılarveri ihlaliYaklaşıkyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Klonların Saldırısı 20. Yıldönümü Panel Raporu
Sonraki Makale MSI, AC Valhalla’dan ilham alan özel sürüm RTX 3080’i ortaya koyuyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Çalışanların AI Bütçelerini Küçük Görevlerle Tüketmesini Önlemek İçin Yarış Var
Genel
GTA 6 Fiziksel Sürümü İçin Bazı Perakendeciler Karar Aldı
Oyun
2026 Prime Günü: Pencere ve Taşınabilir Klimalarda Kaçırılmayacak İndirimler
Genel
Laravel’de CMS Özelliklerini Yeniden İnşa Etmekten Yorulduğum için FalconCMS’i Geliştirdim
Yazılım
Kadın Temsilci Savunma Bütçesi Değişikliği İçin AI Kullanmalarını Reddetti
Liste
Prime Günü’nde uygun fiyatlı 3D yazıcılarda büyük indirimler
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?