Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Hackerlar Kripto Para Madenciliği Saldırıları İçin Jenkins Script Konsolunu Kullanıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Hackerlar Kripto Para Madenciliği Saldırıları İçin Jenkins Script Konsolunu Kullanıyor

GenelSiber Güvenlik

Hackerlar Kripto Para Madenciliği Saldırıları İçin Jenkins Script Konsolunu Kullanıyor

teknomers
Son güncelleme: 9 Temmuz 2024 15:35
teknomers
Paylaş
Paylaş


09 Tem 2024Haber odasıCI/CD Güvenliği / Sunucu Güvenliği

Siber güvenlik araştırmacıları, saldırganların, kripto para madenciliği gibi suç faaliyetlerini daha da ileriye taşımak için, uygunsuz şekilde yapılandırılmış Jenkins Script Konsolu örneklerini silahlandırmasının mümkün olduğunu keşfetti.

Trend Micro’dan Shubham Singh ve Sunil Bharti, “Doğru şekilde kurulmamış kimlik doğrulama mekanizmaları gibi yanlış yapılandırmalar, ‘/script’ uç noktasını saldırganlara ifşa ediyor” dedi. söz konusu geçen hafta yayınlanan bir teknik yazıda. “Bu, uzaktan kod yürütülmesine (RCE) ve kötü niyetli aktörler tarafından kötüye kullanıma yol açabilir.”

Jenkins, popüler bir sürekli entegrasyon ve sürekli teslimat (CI/CD) platformu, kullanıcıların Jenkins denetleyicisi çalışma zamanı içerisinde istedikleri Groovy betiklerini çalıştırmalarına olanak tanıyan bir Groovy betik konsoluna sahiptir.

Proje yöneticileri, resmi belgelerde, web tabanlı Groovy kabuğunun hassas veriler içeren dosyaları (örneğin, “/etc/passwd”) okumak, Jenkins içinde yapılandırılan kimlik bilgilerini şifresini çözmek ve hatta güvenlik ayarlarını yeniden yapılandırmak için kullanılabileceğini açıkça belirtiyorlar.

Konsol, “Kullanıcının (veya yöneticinin) Jenkins altyapısının tüm bölümlerini etkilemesini engellemek için Script Konsolunu çalıştırmayı başardığında bunu durduracak hiçbir yönetimsel kontrol sunmuyor” okur “Normal bir Jenkins kullanıcısına Script Konsol Erişimi vermek, esasen Jenkins içinde onlara Yönetici hakları vermekle aynıdır.”

Script Konsoluna erişim genellikle yalnızca yönetici izinlerine sahip kimliği doğrulanmış kullanıcılarla sınırlı olsa da, yanlış yapılandırılmış Jenkins örnekleri, “/script” (veya “/scriptText”) uç noktasını istemeden internet üzerinden erişilebilir hale getirebilir ve bu da tehlikeli komutları çalıştırmak isteyen saldırganlar tarafından istismara açık hale getirebilir.

Trend Micro, tehdit aktörlerinin, berrystore’da barındırılan bir madenci yükünü dağıtarak tehlikeye atılmış sunucuda kripto para madenciliği yapmak üzere tasarlanmış kötü amaçlı bir betik içeren Base64 kodlu bir dizeyi yürütmek için Jenkins Groovy eklentisinin yanlış yapılandırılmasını suistimal ettiğine dair örnekler bulduğunu söyledi.[.]ben ve kalıcılığı ayarlıyorum.

Araştırmacılar, “Komut dosyası, madenciliği etkili bir şekilde gerçekleştirmek için yeterli sistem kaynağına sahip olduğundan emin oluyor,” dedi. “Bunu yapmak için komut dosyası, CPU kaynaklarının %90’ından fazlasını tüketen işlemleri kontrol ediyor, ardından bu işlemleri sonlandırmaya devam ediyor. Ayrıca, durdurulan tüm işlemleri sonlandıracak.”

Bu tür istismar girişimlerine karşı korunmak için, uygun yapılandırmanın sağlanması, güçlü kimlik doğrulama ve yetkilendirme uygulanması, düzenli denetimler yapılması ve Jenkins sunucularının internette herkese açık şekilde ifşa edilmesinin kısıtlanması önerilir.

Bu gelişme, 2024’ün ilk yarısında saldırılar ve istismarlardan kaynaklanan kripto para hırsızlıklarının artmasıyla birlikte ortaya çıktı ve tehdit aktörlerinin bir önceki yıla göre 657 milyon dolardan 1,38 milyar dolara yükselmesine olanak sağladı.

“Bu yıl şimdiye kadar çalınan toplam miktarın %70’ini en çok hack ve exploit oluşturan ilk beş saldırı oluşturdu,” blockchain istihbarat platformu TRM Labs söz konusu“Özel anahtar ve tohum cümlesi ihlalleri, akıllı sözleşme istismarları ve ani kredi saldırılarının yanı sıra 2024 yılında da başlıca saldırı vektörü olmaya devam edecek.”



siber-2

CDPR, Witcher 4’ün Yeni Kahramanına İlişkin “Geçerli” Endişeleri Ele Alıyor: “Doğal Evrimdi”
GTA Online haftalık güncellemesi, Obey 10F Widebody’e yeni araba ekliyor
Ubisoft Kreatif Direktörü Kesinlikle Bir Rayman Oyunu Yapmak İstiyor
Gelişmiş Gizli Siber Saldırı Kampanyası Askeri Müteahhitleri Hedefliyor
Baldur’s Gate 3’ün 6. yaması ‘gelişmiş öpücükler’ ve diğer ayarlamaları tanıtıyor
ETİKETLENDİ:ağ güvenliğibilgi Güvenliğibilgisayar Güvenliğifidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriHackerlariçinJenkinskonsolunuKriptoKullanıyormadenciliğiNasıl heklenirparaSaldırılarıScriptsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliyazılım açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Nothing Phone (2) yeni özellikler ve hata düzeltmeleriyle güncellendi
Sonraki Makale Intel, Core Ultra 9 için GPU’su olmayan ‘F’ CPU’larını terk ediyor, yeni sızıntı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

ABD’nin Larval Parazitlerle Mücadele Planı: Daha Fazla Sinek Gerekli!
Genel
2026’nın en ilginç girişim trendi: Birlikte teknoloji devrimi
Yapay Zeka
Google’dan SpaceX’e Ayda 920 Milyon Dolarlık Dev Yatırım
Genel
60 Dakikada Kaybolan Teknoloji Dünyası
Liste
60 Dakikada Kaybolan Teknoloji Trendsleri
Liste
Acer MA200 1TB SSD İncelemesi: Yeterli, asıl olan bu
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?