Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Hackerlar Kripto Para Madenciliği Saldırıları İçin Jenkins Script Konsolunu Kullanıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Hackerlar Kripto Para Madenciliği Saldırıları İçin Jenkins Script Konsolunu Kullanıyor

GenelSiber Güvenlik

Hackerlar Kripto Para Madenciliği Saldırıları İçin Jenkins Script Konsolunu Kullanıyor

teknomers
Son güncelleme: 9 Temmuz 2024 15:35
teknomers
Paylaş
Paylaş


09 Tem 2024Haber odasıCI/CD Güvenliği / Sunucu Güvenliği

Siber güvenlik araştırmacıları, saldırganların, kripto para madenciliği gibi suç faaliyetlerini daha da ileriye taşımak için, uygunsuz şekilde yapılandırılmış Jenkins Script Konsolu örneklerini silahlandırmasının mümkün olduğunu keşfetti.

Trend Micro’dan Shubham Singh ve Sunil Bharti, “Doğru şekilde kurulmamış kimlik doğrulama mekanizmaları gibi yanlış yapılandırmalar, ‘/script’ uç noktasını saldırganlara ifşa ediyor” dedi. söz konusu geçen hafta yayınlanan bir teknik yazıda. “Bu, uzaktan kod yürütülmesine (RCE) ve kötü niyetli aktörler tarafından kötüye kullanıma yol açabilir.”

Jenkins, popüler bir sürekli entegrasyon ve sürekli teslimat (CI/CD) platformu, kullanıcıların Jenkins denetleyicisi çalışma zamanı içerisinde istedikleri Groovy betiklerini çalıştırmalarına olanak tanıyan bir Groovy betik konsoluna sahiptir.

Proje yöneticileri, resmi belgelerde, web tabanlı Groovy kabuğunun hassas veriler içeren dosyaları (örneğin, “/etc/passwd”) okumak, Jenkins içinde yapılandırılan kimlik bilgilerini şifresini çözmek ve hatta güvenlik ayarlarını yeniden yapılandırmak için kullanılabileceğini açıkça belirtiyorlar.

Konsol, “Kullanıcının (veya yöneticinin) Jenkins altyapısının tüm bölümlerini etkilemesini engellemek için Script Konsolunu çalıştırmayı başardığında bunu durduracak hiçbir yönetimsel kontrol sunmuyor” okur “Normal bir Jenkins kullanıcısına Script Konsol Erişimi vermek, esasen Jenkins içinde onlara Yönetici hakları vermekle aynıdır.”

Script Konsoluna erişim genellikle yalnızca yönetici izinlerine sahip kimliği doğrulanmış kullanıcılarla sınırlı olsa da, yanlış yapılandırılmış Jenkins örnekleri, “/script” (veya “/scriptText”) uç noktasını istemeden internet üzerinden erişilebilir hale getirebilir ve bu da tehlikeli komutları çalıştırmak isteyen saldırganlar tarafından istismara açık hale getirebilir.

Trend Micro, tehdit aktörlerinin, berrystore’da barındırılan bir madenci yükünü dağıtarak tehlikeye atılmış sunucuda kripto para madenciliği yapmak üzere tasarlanmış kötü amaçlı bir betik içeren Base64 kodlu bir dizeyi yürütmek için Jenkins Groovy eklentisinin yanlış yapılandırılmasını suistimal ettiğine dair örnekler bulduğunu söyledi.[.]ben ve kalıcılığı ayarlıyorum.

Araştırmacılar, “Komut dosyası, madenciliği etkili bir şekilde gerçekleştirmek için yeterli sistem kaynağına sahip olduğundan emin oluyor,” dedi. “Bunu yapmak için komut dosyası, CPU kaynaklarının %90’ından fazlasını tüketen işlemleri kontrol ediyor, ardından bu işlemleri sonlandırmaya devam ediyor. Ayrıca, durdurulan tüm işlemleri sonlandıracak.”

Bu tür istismar girişimlerine karşı korunmak için, uygun yapılandırmanın sağlanması, güçlü kimlik doğrulama ve yetkilendirme uygulanması, düzenli denetimler yapılması ve Jenkins sunucularının internette herkese açık şekilde ifşa edilmesinin kısıtlanması önerilir.

Bu gelişme, 2024’ün ilk yarısında saldırılar ve istismarlardan kaynaklanan kripto para hırsızlıklarının artmasıyla birlikte ortaya çıktı ve tehdit aktörlerinin bir önceki yıla göre 657 milyon dolardan 1,38 milyar dolara yükselmesine olanak sağladı.

“Bu yıl şimdiye kadar çalınan toplam miktarın %70’ini en çok hack ve exploit oluşturan ilk beş saldırı oluşturdu,” blockchain istihbarat platformu TRM Labs söz konusu“Özel anahtar ve tohum cümlesi ihlalleri, akıllı sözleşme istismarları ve ani kredi saldırılarının yanı sıra 2024 yılında da başlıca saldırı vektörü olmaya devam edecek.”



siber-2

Apple’ın yapay zekaya yılda 1 milyar dolar harcadığı bildiriliyor – işte iPhone’unuza neler getirebileceği ve daha fazlası
Xbox 25 Mali Yıl 1. Çeyrek Toplam Oyun Geliri %43 Arttı, Tamamı Activision’dan
Hindistan için 7 kişilik Hyundai Creta, yeni bir 160 hp turbo motor aldı.
Google CEO’su, En İyi Arama Motoru Olmak İçin Milyarlarca Dolar Ödemeyi Savundu
359 milyon dolarlık net zararla Snapchat’in başı hala dertte
ETİKETLENDİ:ağ güvenliğibilgi Güvenliğibilgisayar Güvenliğifidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriHackerlariçinJenkinskonsolunuKriptoKullanıyormadenciliğiNasıl heklenirparaSaldırılarıScriptsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliyazılım açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Nothing Phone (2) yeni özellikler ve hata düzeltmeleriyle güncellendi
Sonraki Makale Intel, Core Ultra 9 için GPU’su olmayan ‘F’ CPU’larını terk ediyor, yeni sızıntı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Venezuela’daki İkinci Depremin Yapılara Verdiği Zararın Sebepleri
Genel
IBM 0.7nm Teknolojisi: %50 Daha Fazla Performans ve %70 Enerji Verimliliği
Donanım
Dijital Kertenkeleleri Avlamak: Laravel v2.4.0’da Bot Ağına Karşı Nasıl Başarılı Olduk
Yazılım
Kütüphanenizi canlandırın: 27$’dan başlayan Blu-Ray/DVD sürücüler
Donanım
Pentagon, Dialog Veri Sızıntısını Ulusal Güvenlik İçin Araştırıyor
Genel
Eufy Floodlight Güvenlik Kamerası Fiyatı Şimdi Daha Uygun!
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?