Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: npm, PyPI ve RubyGems Paketleri Geliştirici Verilerini Discord Kanallarına Gönderirken Bulundu
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » npm, PyPI ve RubyGems Paketleri Geliştirici Verilerini Discord Kanallarına Gönderirken Bulundu

Siber Güvenlik

npm, PyPI ve RubyGems Paketleri Geliştirici Verilerini Discord Kanallarına Gönderirken Bulundu

teknomers
Son güncelleme: 14 Ekim 2025 10:37
teknomers
Paylaş
Paylaş

Yazılım Tedarik Zincirine Sızan Yeni Tehlike: Discord Tabanlı Komuta Kontrol ve Kimlik Avı Saldırıları

Siber güvenlik araştırmacıları, son zamanlarda yazılım tedarik zincirine yönelik saldırılarda yeni bir trend belirlediler. npm, Python ve Ruby ekosistemlerinde tespit edilen bir dizi kötü amaçlı paket, Discord’u komuta ve kontrol (C2) kanalı olarak kullanarak çalınan verileri, saldırganların kontrolündeki web kancalarına aktarıyor. Bu durum, yazılım geliştiriciler ve siber güvenlik uzmanları arasında endişe yaratmış durumda.

Contents
  • Yazılım Tedarik Zincirine Sızan Yeni Tehlike: Discord Tabanlı Komuta Kontrol ve Kimlik Avı Saldırıları
  • “Bulaşıcı Mülakat” Saldırısı: Sahte Paketlerle npm’e Sızma

Discord web kancaları, platformdaki kanallara bot kullanıcısı veya kimlik doğrulama gerektirmeden mesaj göndermenin bir yolunu sunar. Bu özellik, saldırganlar için verileri kendi kontrollerindeki bir kanala sızdırmak için cazip bir mekanizma haline geliyor. Socket araştırmacısı Olivia Brown’a göre, web kancası URL’leri etkin bir şekilde yalnızca yazılabilir özelliktedir. Bu da savunucuların kanal geçmişini okuyamayacağı ve URL’yi bilerek geçmiş gönderileri geri alamayacağı anlamına geliyor.

Socket, Discord web kancalarını farklı şekillerde kullanan bir dizi paket tespit etti. Bunlar arasında;

  • mysql-dumpdiscord (npm): Geliştirici yapılandırma dosyalarının (config.json, .env, ayarlar.js ve ayarlar.json gibi) içeriğini bir Discord web kancasına aktarır.
  • nodejs.discord (npm): Muhtemelen uyarıları kaydetmek için bir Discord web kancası kullanır (doğası gereği kötü amaçlı bir yaklaşım değildir).
  • malinssx, malicus ve maliinn (PyPI): “pip install” kullanılarak paketler her yüklendiğinde bir kanala HTTP isteği tetikleyerek Discord’u bir C2 sunucusu olarak kullanır.
  • sqlcommenter_rails (RubyGems.org): “/etc/passwd” ve “/etc/resolv.conf” gibi hassas dosyaların içeriği dahil olmak üzere ana bilgisayar bilgilerini toplar ve sabit kodlanmış bir Discord web kancasına gönderir.

Brown, Discord web kancalarının C2 olarak kullanılmasının, tedarik zinciri saldırılarının ekonomisini değiştirdiğini belirtiyor. Tehdit aktörleri, ücretsiz ve hızlı bir şekilde kendi altyapılarını barındırmaktan ve bakımını yapmaktan kaçınıyor. Ayrıca, genellikle normal kod ve güvenlik duvarı kurallarına karışarak, güvenli mağdurlardan bile veri sızdırılmasına olanak tanıyorlar.

Discord C2 mekanizmasına sahip kötü amaçlı paketler, yükleme zamanı kancaları veya derleme komut dosyalarıyla eşleştirildiğinde, çalışma zamanı izleme uygulamayı görmeden çok önce geliştirici makinelerinden ve CI çalıştırıcılarından .env dosyalarını, API anahtarlarını ve ana bilgisayar ayrıntılarını sessizce sızdırabilir. Bu durum, özellikle hassas bilgilerin korunması gereken ortamlarda ciddi bir risk oluşturuyor.

“Bulaşıcı Mülakat” Saldırısı: Sahte Paketlerle npm’e Sızma

Bu ifşaat, şirketin Kuzey Koreli tehdit aktörleri tarafından yayınlanan ve “Bulaşıcı Mülakat” kampanyasıyla ilişkili 338 kötü amaçlı paketi işaretlemesiyle aynı zamana denk geliyor. Bu paketler, doğrudan JavaScript hırsızı ve indiricisi bırakmak yerine, HexEval, XORIndex ve BeaverTail’i teslim eden şifreli yükleyiciler gibi kötü amaçlı yazılım ailelerini dağıtmak için kullanılıyor. Paketler toplu olarak 50.000’den fazla kez indirildi.

Güvenlik araştırmacısı Kirill Boychenko’ya göre, Kuzey Koreli tehdit aktörleri bu son dalgada yeni npm takma adlarına ve kayıt e-postalarına bağlı 180’den fazla sahte persona kullandı ve bir düzineden fazla komuta ve kontrol (C2) uç noktasını çalıştırdı.

Kampanyanın hedefleri arasında Web3, kripto para birimi ve blok zinciri geliştiricileri ile teknik sektördeki iş arayanlar yer alıyor. Potansiyel hedeflere LinkedIn gibi profesyonel platformlarda cazip fırsatlarla yaklaşılıyor. Daha sonra, potansiyel hedeflerden, npm kayıt defterinde zaten yayınlanmış olan kötü amaçlı bir pakete (örneğin, eslint-detector) referans veren tuzaklı bir depoyu klonlayarak bir kodlama ödevi tamamlamaları isteniyor.

Yerel makinede çalıştırıldığında, sözde projede başvurulan paket, tarayıcı kimlik bilgilerini, kripto para cüzdanı verilerini, macOS Anahtarlığını, tuş vuruşlarını, pano içeriğini ve ekran görüntülerini toplamak için bir hırsız (yani BeaverTail) görevi görüyor. Kötü amaçlı yazılım, InvisibleFerret kod adlı çapraz platformlu bir Python arka kapısı da dahil olmak üzere ek yükler indirmek için tasarlanmıştır.

Kuzey Koreli aktörler tarafından yüklenen yüzlerce paketin çoğu, özellikle Node.js, Express veya React gibi ön uç çerçeveleriyle ilgili olanlar olmak üzere, meşru muadillerinin yazım hatalı versiyonlarıdır (örneğin, dotevn – dotenv). Tespit edilen bazı kitaplıkların Web3 kitlerinin (örneğin, ethrs.js – ethers.js) benzerleri olduğu da bulunmuştur.

Boychenko, “Bulaşıcı Mülakat, bir siber suç hobisi değil, bir montaj hattı veya fabrika modeli tedarik zinciri tehdidi gibi çalışıyor” diyor. “Bu, bir hafta sonu ekibi değil, dayanıklı kaynaklara sahip, devlet tarafından yönetilen, kota güdümlü bir operasyondur ve ilişkili yayıncı hesabı aktif kalırsa kötü amaçlı bir paketi kaldırmak yetersizdir.”

Kampanyanın yörüngesi, npm ekosistemini yenilenebilir bir ilk erişim kanalı olarak gören, dayanıklı, fabrika tarzı bir operasyona işaret ediyor. Bu durum, yazılım tedarik zincirine yönelik saldırıların giderek daha karmaşık ve organize hale geldiğini gösteriyor.

Bu tür saldırılara karşı korunmak için, geliştiricilerin ve siber güvenlik uzmanlarının dikkatli olması, bilinmeyen kaynaklardan gelen paketleri indirmekten kaçınması ve düzenli olarak sistemlerini güvenlik açıkları için taraması önemlidir. Ayrıca, yazılım tedarik zinciri güvenliğini sağlamak için geliştirilen araçlar ve teknolojiler de kullanılmalıdır.

Güncel Siber Güvenlik Haberleri – 1

Acil: CISA, Gogs RCE Açığını Kapamaları İçin Federal Kurumları Uyandırdı
Europol, Cep Telefonu Kimlik Bilgilerini Hedef Alan Büyük Kimlik Avı Planını Kapattı
GitHub’ın Özel RSA SSH Anahtarı Yanlışlıkla Genel Depoda Açığa Çıktı
Afrika Büyük Seçim Yılında Çevrimiçi Dezenformasyon Kampanyalarıyla Mücadele Ediyor
Fortinet, FortiSwitch Üzerinde Kritik Güvenlik Açığını Düzeltmek İçin Güncellemeler Yayınladı
ETİKETLENDİ:BulunduComputer securitycyber attackscyber newscyber security newscyber security news todaycyber security updatescyber updatesdata breachDiscordGeliştiriciGönderirkenhacker newshacking newshow to hackinformation securityKanallarınanetwork securityNpmpaketleriPyPIransomware malwareRubyGemssoftware vulnerabilitythe hacker newsVerilerini
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale OnePlus, OnePlus 15 ekranıyla ilgili daha fazla detay paylaştı, ancak tüm bunların yükseltme olduğuna inanmamalısınız.
Sonraki Makale MIPCOM Anlaşma Özeti: Lionsgate, Banijay ve Cineflix, Factual Format’lar için Uluslararası Satış Sözleşmeleri İmzaladı (Teknomers)

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Justin Ernest geleneksel bir VC fonu olmadan sıcak girişimlere 400 milyon dolara yakın yatırım yaptı
Genel
SwitchBot’un E Ink Hava İstasyonu Şimdi %20 İndirimde
Liste
Kritik: Microsoft Defender ‘RoguePlanet’ Sıfır Gün Açığı ile Sistem İzni Tehlikesi
Siber Güvenlik
Kingdom Hearts Bulut Versiyonları Kapatıldı, Yenilerini Almak Gerekiyor
Oyun
App Store Abonelik Paketleri Yakında Geliyor
Liste
shadcn/ui ile yapılmış bir CMS var mı? Evet — UnfoldCMS
Yazılım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?