Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: PyPI, GhostAction tedarik zinciri saldırısında çalınan token’ları iptal etti.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » PyPI, GhostAction tedarik zinciri saldırısında çalınan token’ları iptal etti.

Siber Güvenlik

PyPI, GhostAction tedarik zinciri saldırısında çalınan token’ları iptal etti.

teknomers
Son güncelleme: 18 Eylül 2025 21:28
teknomers
Paylaş
Paylaş

GhostAction Tedarik Zinciri Saldırısı ve PyPI Tokenları

Eylül ayının başlarında gerçekleşen GhostAction tedarik zinciri saldırısı, teknoloji dünyasında büyük bir endişe yarattı. Python Software Foundation (PSF), bu saldırıda çalınan tüm PyPI tokenlarını geçersiz kıldığını ve kötü niyetli kişilerin bunları kullanarak malware (kötü amaçlı yazılım) yayımlamadığını doğruladı. PyPI (Python Package Index), Python’un paket yönetim araçları için temel kaynak olan yazılım havuzudur ve yüz binlerce paketi barındırmaktadır.

Contents
  • GhostAction Tedarik Zinciri Saldırısı ve PyPI Tokenları
  • Saldırının İlk Belirtileri ve Yanıt Süreci
  • Tokenların Geçersiz Kılınması ve Kullanıcıların Korunması
  • Kötü Amaçlı Çalışma Akışları ve Üzerinden Geçirilmiş Tokenlar
  • Saldırının Daha Geniş Kapsamı ve Önlemler
  • Geçmişteki Diğer Güvenlik Sorunları ve Phishing Kampanyası
  • Sonuç Olarak Güvenliğin Önemi

Saldırının İlk Belirtileri ve Yanıt Süreci

Saldırı, 5 Eylül’de bir GitGuardian çalışanının, kötü niyetli GitHub Actions akışlarının (örneğin, FastUUID) PyPI tokenlarını uzaktaki bir sunucuya aktarmaya çalıştığını bildirmesi ile başladı. Aynı gün, başka bir GitGuardian araştırmacısı, PSF Güvenlik ekibine ilave bulgular içeren bir e-posta göndermiştir, ancak mesaj spam klasörüne düştüğünden dolayı olayın yanıt süreci gecikti.

10 Eylül’de, saldırının kapsamının tam olarak anlaşıldığında GitGuardian, etkilenen 570’ten fazla depo üzerinde GitHub sorunları açmış ve GitHub, npm ve PyPI güvenlik ekiplerini bilgilendirmiştir. Proje yöneticileri, GitGuardian tarafından bilgilendirildikten sonra PyPI tokenlarını yeniledi, aksiyon akışlarını geri aldı veya etkilenen akışları kaldırdı.

Tokenların Geçersiz Kılınması ve Kullanıcıların Korunması

PSF, araştırma sürecinde herhangi bir PyPI deposunun tehlikeye atıldığına dair bir kanıt bulamadı. Ancak saldırıdan etkilenen tüm tokenlar geçersiz kılındı ve proje sahipleriyle iletişime geçilerek hesaplarının korunmasına yardımcı olundu. GitGuardian, saldırı sırasında 3,300’den fazla gizli bilginin çalındığını tahmin etti. Bu gizli bilgiler arasında npm, DockerHub, GitHub, Cloudflare API tokenları, AWS erişim anahtarları ve veritabanı bilgileri yer almaktadır.

Kötü Amaçlı Çalışma Akışları ve Üzerinden Geçirilmiş Tokenlar

GitGuardian’ın yaptığı analiz, birden fazla paket ekosisteminde, özellikle Rust ve npm paketlerinde, tehlikeye atılmış tokenların olduğunu ortaya çıkardı. Saldırganların, birçok şirketin tüm SDK portföyünü tehlikeye attığı ve kötü niyetli akışların Python, Rust, JavaScript ve Go depolarını aynı anda etkilediği belirtildi.

Fiedler, PyPI paket bakımcılarına, GitHub Actions kullanıyorsanız uzun ömürlü tokenlar yerine kısa ömürlü Trusted Publishers tokenlarını kullanmalarını önerdi. Bu tür bir saldırıya karşı korunmak için bu değişikliklerin yapılması önem taşımaktadır.

Saldırının Daha Geniş Kapsamı ve Önlemler

Fiedler, PyPI hesaplarının tehlikeye atılmadığını doğruladıktan sonra, 15 Eylül’de etkilenen projelerin bakımcılarıyla iletişime geçti ve onların tokenlarının geçersiz kılındığını bildirdi. Aynı zamanda, gelecekte projelerini korumak adına Trusted Publishers kullanmalarını önerdi.

Saldırganlar, çok çeşitli depoları hedef almıştır ve birçok proje, PyPI tokenlarının GitHub gizli bilgileri olarak saklandığı tespit edilmiştir. Saldırganlar, bu tokenları dış sunuculara göndermek için akışlarını değiştirmiştir. Bazı tokenlar çalınıp dışarıya aktarılmış olmasına rağmen, PyPI üzerinde kullanılmadıkları görülmektedir.

Geçmişteki Diğer Güvenlik Sorunları ve Phishing Kampanyası

Ağustos ayında, saldırganlar Nx deposunun hatalı bir GitHub Actions akışından yararlanarak başka bir tedarik zinciri saldırısı gerçekleştirdi. Bu saldırının sonucunda 2,180 hesap ve 7,200 depo etkilendi. Ayrıca, PSF, bir ay önce kullanıcıları sahte PyPI web sitesi aracılığıyla kimlik bilgilerini çalmaya yönelik bir phishing kampanyası konusunda uyarmıştı.

Sonuç Olarak Güvenliğin Önemi

Bu olaylar, yazılım geliştirme süreçlerinde güvenliğin ne kadar kritik olduğunu göstermektedir. Özellikle token yönetimi ve GitHub Actions kullanımında daha dikkatli olunması gerekmektedir. Proje geliştirenlerin, güvenlik tarihlerini düzenli olarak gözden geçirmeleri ve olası şüpheli aktiviteleri takip etmeleri büyük önem taşımaktadır. Hazırlık ve önlemler, bu tür tedarik zinciri saldırılarına karşı direnci artıracaktır.

Güncel Siber Güvenlik Haberleri – 2

Eski Nintendo Hacker’ı Gary Bowser Hapisten Çıktı
Yapay Zekâ Ajanları, Çalışan Gibi Davranıyor: Kontrolü Nasıl Sağlarsınız?
Anonymous Rusya’ya siber savaş ilan etti
Gömülü Cihazlar için Tehdit Modelleme Çerçevesi
LastPass Ana Şirketi GoTo Veri İhlalinden Zarar Görüyor, Müşterilerin Yedeklemeleri Ele Geçiyor
ETİKETLENDİ:ÇalınanEttiGhostActioniptalPyPISaldırısındatedarikTokenlarıZinciri
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Uzayda kötü haber: İnsan kök hücreleri, bir araştırmaya göre daha hızlı yaşlanıyor
Sonraki Makale Ay, Dünya’dan Yılda Yaklaşık 3.8 Santimetre Uzaklaşıyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Seattle, bir yıl süreli AI veri merkezi moratoriumu geçirecek – topluluk etkisini inceleyecek
Donanım
Şu anda telefonunuzdan uzaklaşmanızı isteyen en ilginç girişimler
Genel
AI Girişimi Senaryonun Hit Olup Olmayacağını Belirliyor
Liste
Kritik Uyarı: IronWorm ve Yeni Miasma Solucanı npm’e Sızdı
Siber Güvenlik
Valve, Steam Makinesinin Çıkış Tarihini Nihayet Belirledi
Oyun
Acil Uyarı: Hackerlar SolarWinds Serv-U Açığını Kullanarak Sunucuları Çökertiyor
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?