Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Hackerlar Toptal GitHub’ı ihlal etti, 10 zararlı npm paketi yayımlandı.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Hackerlar Toptal GitHub’ı ihlal etti, 10 zararlı npm paketi yayımlandı.

Siber Güvenlik

Hackerlar Toptal GitHub’ı ihlal etti, 10 zararlı npm paketi yayımlandı.

teknomers
Son güncelleme: 28 Temmuz 2025 21:28
teknomers
Paylaş
Paylaş

Yazılım Tedarik Zinciri Saldırıları: Toptal Vakası

Son dönemlerde yazılım tedarik zinciri saldırıları, siber güvenlik alanında önemli bir tehdit haline geldi. Toptal, bu konudaki son örneklerden biri olarak karşımıza çıkıyor. Bilinmeyen saldırganlar, Toptal’ın GitHub organizasyon hesabını ele geçirerek, npm kayıt defterine on tane kötü amaçlı paket yüklemeyi başardılar. Bu paketler, kullanıcıların GitHub kimlik doğrulama jetonlarını çalmak ve bazı sistemlerde büyük hasar vermek amacıyla hazırlanmıştı.

Contents
  • Yazılım Tedarik Zinciri Saldırıları: Toptal Vakası
  • Kötü Amaçlı Paketlerin Detayları
  • Saldırının Arka Planı
  • Diğer Etkileyici Paketler
  • Amaçlanan Hedefler ve Son Gelişmeler
  • Sonuç Olarak Güvenlik Önlemleri

Kötü Amaçlı Paketlerin Detayları

Bu saldırıda etkilenen paketler arasında şunlar yer aldı:

  • @toptal/picasso-tailwind
  • @toptal/picasso-charts
  • @toptal/picasso-shared
  • @toptal/picasso-provider
  • @toptal/picasso-select
  • @toptal/picasso-quote
  • @toptal/picasso-forms
  • @xene/core
  • @toptal/picasso-utils
  • @toptal/picasso-typograph

Bu Node.js kütüphaneleri, aynı kötü amaçlı yükü taşıyan package.json dosyaları ile birlikte geldi. Toplamda yaklaşık 5,000 kez indirildi. Saldırganlar, bu paketlerin yüklemesi sırasında GitHub kimlik doğrulama jetonunu bir webhook[.]site adresine göndermek için preinstall ve postinstall betiklerini hedef aldı. Ayrıca, kullanıcı etkileşimi olmadan tüm dizinleri ve dosyaları silen kodlar da içeriyordu.

Saldırının Arka Planı

Saldırının nasıl gerçekleştiği henüz bilinmiyor. Ancak, bu tür bir ihlalin birçok olası sebebi bulunuyor. Kimlik bilgisi ihlali, yetkisiz içerik yükleme veya Toptal’ın GitHub organizasyonuna erişimi olan kötü niyetli iç kaynaklar bu sebeplerden bazıları. Olayın hemen ardından, etkilenen paketlerin en son güvenli sürümlerine geri döndürüldüğü bildirildi.

Bu saldırı, npm ve Python Paket Endeksi (PyPI) gibi diğer yüklü kayıt defterlerini hedef alan daha geniş bir tedarik zinciri saldırısı ile aynı döneme denk geldi. Bu saldırılarda, geliştirici makinelerine malware yükleyebilen gözlem yazılımları kullanıldı. Bu kötü amaçlı yazılımlar, tuş kaydı, ekran görüntüsü alma, webcam görüntüsü yakalama, sistem bilgilerini toplama ve kimlik bilgilerini çalma gibi işlevler taşıyordu.

Diğer Etkileyici Paketler

Saldırı kapsamında tespit edilen diğer paketler şunlardı:

  • dpsdatahub (npm) – 5,869 İndirme
  • nodejs-backpack (npm) – 830 İndirme
  • m0m0x01d (npm) – 37,847 İndirme
  • vfunctions (PyPI) – 12,033 İndirme

Bu durum, kötü niyetli aktörlerin açık kaynak ekosistemlerindeki güveni kötüye kullanarak kötü amaçlı yazılım ve casus yazılımlar yerleştirmeye yönelik devam eden eğilimini bir kez daha gözler önüne serdi.

Amaçlanan Hedefler ve Son Gelişmeler

Toptal vakasının yanı sıra, Amazon’un Visual Studio Code (VS Code) için geliştirdiği Q uzantısı da benzer bir tehlike ile karşı karşıya kaldı. Üzerine kötü niyetli komutlar eklenmiş bir versiyon, kullanıcının ev dizinini silmek ve tüm AWS kaynaklarını ortadan kaldırmak için tasarlanmıştı. Saldırgan, “lkmanka58” takma adıyla bu durumdan sorumlu olduğunu belirtti ve kodun kötü niyetli amaçlar taşıdığı halde kabul edilerek kaynak koduna entegre edildiğini ifade etti.

Amazon, bu kötü amaçlı sürümü kaldırarak 1.85.0 versiyonunu yayınladı. Yine, bu konuda yapılan araştırmalar, açık kaynak VSC uzantısına yönelik onaylanmamış kod değişikliklerinin yapıldığını ortaya koydu. Amazon, bu bilgiyi duyurarak herhangi bir üretim hizmeti veya son kullanıcıyı etkilemediğini açıkladı.

Sonuç Olarak Güvenlik Önlemleri

Bu tür olaylar, yazılım geliştiricilerinin ve şirketlerin güvenliği sağlamak için daha etkin önlemler gerektiğini açıkça ortaya koyuyor. Özellikle açık kaynak yazılımların güvenilirliği, şirketlerin yazılımlarını ne kadar düzgün yönettiğiyle paralel ilerlemekte. Kullanıcıların, sürekli güncel kalmaları ve kullandıkları paketlerin güvenilirliğini kontrol etmeleri büyük önem taşıyor. Bu bağlamda, yapısal güvenlik önlemlerinin alınması ve güvenlik testlerinin düzenli olarak yapılması, benzer tehditlere karşı etkili bir savunma mekanizması oluşturacaktır.

Güncel Siber Güvenlik Haberleri – 1

Panama Ekonomi Bakanlığı, INC fidye yazılımı tarafından yapılan ihlali açıkladı.
Araştırmacılar, Siber Suçluların Kripto Para Birimi Kullanıcılarını Nasıl Hedeflediğini Detaylandırıyor
Yeni Sysrv Botnet Varyantı, Kripto Madencileri ile Windows ve Linux’u Ele Geçiriyor
NSA, Güçlü Cisco Parola Türlerinin Seçilmesine Yönelik Kılavuz Yayınlıyor
Andariel Hackerları Yeni Dora RAT Kötü Amaçlı Yazılımıyla Güney Kore Enstitülerini Hedef Alıyor
ETİKETLENDİ:Computer securitycyber attackscyber newscyber security newscyber security news todaycyber security updatescyber updatesdata breachEttiGitHubıhacker newsHackerlarhacking newshow to hackİhlalinformation securitynetwork securityNpmpaketiransomware malwaresoftware vulnerabilitythe hacker newsToptalYayımlandızararlı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Mythos Studios, ‘Ekos’ filmi için Comic-Con teaser’ını tanıttı.
Sonraki Makale Netflix’e Bu Hafta Gelenler: 28 Temmuz – 3 Ağustos 2025

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Porsche Cayenne Coupe Turbo 911 Sahiplerini Endişelendirecek mi?
Liste
2026 EveryPlate Yemek Kiti İncelemesi: Uygun Fiyat, Kolaylık ve Lezzet
Genel
Jensen Huang: Her kenar cihazı özerk hale gelecek — Nvidia’nın buluttan robotiğe yol haritası
Donanım
Teknomers olarak başlık önerim: Deadlock’un Soul Urn’u Yenilendi: Sıra Dışı Değişiklikler Geliyor
Oyun
Apple’ın Yeni AirPods’unda Neden Kamera Olabilir? Gizemli Kullanım Alanları!
Genel
Indiana belediye başkanının yapay zeka merkezi protestocuları hakkında skandal sözleri
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?