Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: NPM paketi ‘is’, 2.8M haftalık indirme ile geliştiricileri zararlı yazılımla enfekte etti.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » NPM paketi ‘is’, 2.8M haftalık indirme ile geliştiricileri zararlı yazılımla enfekte etti.

Siber Güvenlik

NPM paketi ‘is’, 2.8M haftalık indirme ile geliştiricileri zararlı yazılımla enfekte etti.

teknomers
Son güncelleme: 23 Temmuz 2025 19:04
teknomers
Paylaş
Paylaş

NPM Paketlerinde Güvenlik Açığı: ‘is’ Paketine Yönelik Saldırı

Son günlerde, NPM (Node Package Manager) paket yöneticisinde oldukça ciddi bir güvenlik açığı yaşandı. Popüler JavaScript kütüphanesi olan ‘is’, bir tedarik zinciri saldırısıyla malware (kötü amaçlı yazılım) ile compromises edildi. Bu durum, kullanıcılara büyük zararlar verebilecek bir backdoor (arka kapı) açılmasına neden oldu.

Contents
  • NPM Paketlerinde Güvenlik Açığı: ‘is’ Paketine Yönelik Saldırı
  • Olayın Gelişimi
  • Hackerların Yöntemleri
  • Malware’ın Özellikleri
  • Diğer Packerlar ve Tehditler
  • Alınacak Önlemler
  • Sonuç Olarak

Olayın Gelişimi

‘is’ paketi, JavaScript geliştiricileri tarafından sıkça kullanılan bir tip kontrolü ve değer doğrulama aracıdır. Geliştirme araçları, test kütüphaneleri, yapı sistemleri ve arka uç projelerinde yoğun olarak kullanılması, bu tür saldırılar sonucunda büyük kayıplara yol açabileceğini gösteriyor. 19 Temmuz 2025’de, paketin ana bakımcısı John Harband, 3.3.1 ile 5.0.0 versiyonlarının malware içerdiğini açıkladı. Teklif edilen bu versiyonlar, tehdit aktörleri tarafından NPM‘ye gönderildikten yaklaşık 6 saat sonra kaldırıldı.

Hackerların Yöntemleri

Bu saldırıya neden olan durum, bakımcı hesaplarının phishing (oltalama) yöntemiyle ele geçirilmesiydi. Hesapların kontrolü ele geçirildikten sonra izin dışı sahip değişiklikleri yapıldı. Bu tür değişiklikler, saatlerce fark edilmeden devam etti ve sonuç olarak birçok geliştirici yeni sürümleri indirdi. ‘is’ paketinin yanı sıra, benzer saldırılara maruz kalan diğer paketler de belirlendi. Bunlar arasında eslint-config-prettier, eslint-plugin-prettier, synckit, @pkgr/core, napi-postinstall, ve got-fetch bulunmaktadır.

Malware’ın Özellikleri

Socket raporlarına göre, ‘is’ paketi, bir WebSocket tabanlı backdoor barındıran bir cross-platform JavaScript malware yükleyicisidir. Saldırı aktif hale geldiğinde, Node’un os modülünü sorgular ve hostname, işletim sistemi ve CPU bilgilerini toplar. Ayrıca, process.env aracılığıyla tüm ortam değişkenlerini capture eder. Elde edilen bu veriler, dinamik olarak ws kütüphanesi kullanılarak WebSocket bağlantısı üzerinden exfiltrate edilir.

Dolayısıyla, socket üzerinden alınan her mesaj, çalıştırılabilir bir JavaScript kodu olarak değerlendirilir. Bu durum, saldırganın anlık ve etkileşimli bir uzaktan kabuk erişimi elde etmesine olanak tanır.

Diğer Packerlar ve Tehditler

Araştırmacılar, ‘eslint’ ve diğer paketlerde bulunan malware yüklerini inceledi ve Windows için tasarlanmış bir infostealer olan ‘Scavanger’ adında bir yazılıma rastladı. Bu kötü amaçlı yazılım, web tarayıcılarında saklanan hassas bilgilere odaklanıyor. Ayrıca, güvenlik uyarılarını tetikleyebilecek bazı gelişmiş kaçınma mekanizmaları içeriyor. Saldırganlar, bu mekanizmaları kullanarak hedeflerine daha az dikkat çekmeyi ve daha etkili bir şekilde saldırılar gerçekleştirmeyi amaçlıyor.

Alınacak Önlemler

Bu tür saldırılardan korunmak adına, bakımcıların derhal şifrelerini sıfırlamaları ve tüm tokenlerini değiştirmeleri gerekmektedir. Geliştiriciler ise, 18 Temmuz 2025 öncesinde bilinen güvenli sürümler kullanmalıdır. Otomatik güncellemenin kapatılması ve lockfile kullanılması, belirli bağımlılık sürümlerinin dondurulmasında faydalı olacaktır. Böylece, geliştiriciler yeni sürümleri indirirken daha güvende hissedeceklerdir.

Sonuç Olarak

Geliştiricilerin ve bakımcıların, NPM gibi platformlarda dikkatli olmaları ve güncellemeleri takip etmeleri büyük önem taşımaktadır. Tek bir zayıflık, tüm ekosistemi tehdit edebilir. Bu tür olayların önlenmesi, yalnızca bireysel geliştiricilerin değil, tüm yazılım topluluğunun sorumluluğundadır. Yazılım geliştirme süreçlerinde güvenliğin ve dikkatli olmanın önemi bir kez daha ortaya çıkmıştır.

Güncel Siber Güvenlik Haberleri – 2

Bir Katil ile Konuşmalar: Jeffrey Dahmer Kasetleri Tamam

Küçük İşletmelere Hızlı Kredi Analizi: Kaaj ile AI Devrimi!

AV-Comparatives, Önde Gelen 19 Uç Nokta Güvenlik Çözümünün Uzun Vadeli Testlerinin Sonuçlarını Açıkladı
Yeni Jailbreaks, kullanıcıların Github Copilot’u manipüle etmesine izin verir
Güvenlik Açığı Önceliklendirme Sanatı
ETİKETLENDİ:2.8MEnfekteEttiGeliştiricileriHaftalıkileindirmeNpmpaketiYazılımlazararlı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Çoğu AMC Şovu Gelecek Ay Netflix’ten Ayrılacak, Bazıları Kalabilir
Sonraki Makale Google, yapay zeka ile fotoğrafları videoya dönüştüren özelliğini daha fazla uygulamaya sunuyor.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Zepto Hızla Büyüyor, Ama Değeri Tartışmalı mı?
Genel
Amsterdam 1666 Prologu Steam Yorumcularından Sert Eleştiriler Alıyor
Oyun
Şaman İçin Versatile ve Korkutucu Yeni Silah Kartı Tanıtımı
Oyun
Kan Mesajı’nın Yakın Dövüş Savaş Mekaniği Tanıtımdan Daha Etkileyici
Oyun
Harici API’leri Koruma: Laravel’de Redis Token Bucket Kullanımı
Yazılım
PC Oyun Gösterimi’nden Favori Sekiz Oyun Seçkisi
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?