Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Saldırganlar, Geliştiricileri GitHub’dan Kötü Amaçlı Kod İndirmeleri İçin Nasıl Kandırabilir?
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Saldırganlar, Geliştiricileri GitHub’dan Kötü Amaçlı Kod İndirmeleri İçin Nasıl Kandırabilir?

GenelSiber Güvenlik

Saldırganlar, Geliştiricileri GitHub’dan Kötü Amaçlı Kod İndirmeleri İçin Nasıl Kandırabilir?

teknomers
Son güncelleme: 16 Temmuz 2022 10:39
teknomers
Paylaş
Paylaş



Geliştiricilerin GitHub’da açık kaynaklı bir proje kullanıp kullanmayacağına karar verirken baktığı meta veriler kolayca taklit edilebilir ve saldırganlara platform kullanıcılarını kötü amaçlı kod indirmeleri için kandırmak için bir yol sunar.

Checkmarx araştırmacıları yeni bir raporda, geliştiricilerin bu nedenle depoya kod gönderenlerin kimliğini doğrulama konusunda gayretli olmaları ve meta verileri yüz değerinde almamaları gerektiği konusunda uyarıyor.

GitHub’da açık kaynaklı bir proje arayan geliştiriciler, aktif, sürdürülen ve platformda yerleşik bir geçmişe sahip geliştiricilerle ilişkili olanları tercih etme eğilimindedir. Geliştiricilerin dikkate aldığı veri noktaları arasında, GitHub’a açık kaynak kodu katkıda bulunan bir kişinin zaman içinde bir projeye yapmış olabileceği taahhütlerin veya değişikliklerin sayısı vardır. Git, yapılan belirli değişikliği, değişikliği kimin oluşturduğunu ve bunun için bir zaman damgasını açıklayan her değişikliğe benzersiz bir kimlik atar. Genellikle, kendisiyle ilişkili çok sayıda taahhüt içeren bir proje, aktif olarak sürdürüldüğünün bir işareti olarak algılanır.

Ancak bir saldırgan kolayca tüm bu veri noktalarını sahte veya sahte Checkmarx’a göre kodlarına güvenilirlik görünümü kazandırmak ve dikkatsiz geliştiricileri kötü amaçlı kod indirmeleri için kandırmak.

Örneğin, her bir taahhütle ilişkili zaman damgası, değişiklik olduğundan çok farklı bir zamanda olmuş gibi görünmesi için manipüle edilebilir. Rapora göre, bir tehdit aktörünün bunu başarması için tek yapması gereken, yerel makinelerinde iki değişkeni değiştirmek.

Sahte Güvenilirlik Oluşturmak Kolay

GitHub’da yepyeni bir hesap oluşturan kötü niyetli bir aktör, platformda veya uzun süredir aktif olduklarını göstermek için yıllar öncesine dayanan zaman damgalarıyla çok sayıda taahhüt üretebilir. Checkmarx’ın raporunda, “GitHub’daki bir kullanıcı etkinliği için göze çarpan bir ölçü, kullanıcının profil sayfasında sunulan ‘etkinlik grafiği’dir” diyor. “Bu grafik esasen kullanıcının zaman içindeki etkinliğini gösteren bir ısı haritasıdır. Dolayısıyla, istediğimiz herhangi bir zaman damgasına sahip taahhütler üretebilirsek, bu grafiği sahte faaliyetlerle doldurabiliriz.”

Benzer şekilde, bir saldırgan, güvenilir bir katkıda bulunanın kimliğini taklit ederek zehirli bir taahhüdü GitHub deposuna zorlayabilir. Saldırganın yalnızca güvenilir kullanıcının e-posta adresini bulması ve ardından Git komut satırında kullanıcı adını ve e-posta adresini ayarlaması ve değişiklikleri gerçekleştirmesi gerekir. Rapora göre GitHub, geliştiricilere e-posta adreslerini gizlemeleri için yollar sunsa da, çoğu bu özellikleri kullanmaz ve bu da saldırganların onu nispeten kolay bulmasını sağlar.

Bir kullanıcının hesabını taklit etme yeteneği, bir saldırganın kendi projesinin katkıda bulunanlar bölümünü diğer güvenilir kişilerin kimlikleriyle doldurmasını mümkün kılar. Güvenlik sağlayıcısına göre bu, geliştiricileri saldırganın projesinin güvenilir ve güvenilir olduğunu düşünmeye yönlendirebilir.

Bu taktiği endişe verici yapan şey, sahtecilik yapılan kullanıcının hesabının başka bir projeye katkıda bulunan olarak eklendiğine dair herhangi bir bildirim almamasıdır.

Checkmarx’ın tedarik zinciri güvenliği başkanı Tzachi Zornstain, kandırılma riskini azaltmak için geliştiricilerin kullanmayı planladıkları kodun kimliği doğrulanmış biri tarafından gönderilip gönderilmediğini kontrol etmeleri gerektiğini söylüyor. GitHub, geliştiricilerin kod işlerken kimliklerini doğrulamalarına olanak tanıyan bir özellik sunar.

Zornstain, “Bir geliştirici, gördüğü taahhütlerin ‘doğrulanmış taahhütler’ olup olmadığını kontrol edebilir ve buna dayanarak bu geliştiricilere güvenmek isteyip istemediğine karar verebilir” diyor. “Bir proje birden fazla katılımcıya sahip olduğunu iddia ederse, [make sure] bu taahhütler de doğrulanır.”

Ayrıca geliştiricilerin kodlarını dijital olarak imzalamalarına olanak tanıyan bir GitHub özelliği kullanmalarını tavsiye ediyor, böylece katkıları kendilerininmiş gibi doğrulanıyor. Bu özellik, başkalarının kendi adları altında gönderebilecekleri de dahil olmak üzere, ad altında katkıda bulunan tüm kodların durumunu görüntüleyen bir “uyanık mod” içerir, GitHub ayrıca koda katkıda bulunan tüm geliştiricilerin iki faktörlü kimlik doğrulamayı açması gerektiğini de kaydetti. 2023’te bunu yapmaya devam edebilmek istiyorlarsa.

Checkmarx ayrıca, geliştiricilerin kamu projelerine yönelik taahhütler ve doğrulanmamış taahhütler arasında kolayca ayrım yapmalarına yardımcı olacak ve böylece kolayca kandırılamayacakları bir açık kaynak aracı yakında yayınlayacak. “GitHub’ın geliştirici etkinliğini ve projelere katkısını sunma şekli, doğrulanmış taahhütlere dayanacaksa”, “bu, doğrulanmış taahhütlerin benimsenmesine yardımcı olur ve saldırganların geliştiricileri kolayca kandırmasına izin vermez” diyor.



siber-1

Big Tech iyilik için bir güç olarak köklerini terk etti – Shelley Taylor, trellyz
Starfield ‘yeni hayatta kalma mekaniği’, gemi özelleştirme seçenekleri ve daha fazlasını alıyor
Öde veya iptal et: Apple One ve Entertainment için yeni fiyatlar
Portal ve Half-Life yazarı, Valve’dan “bir şeyin 3’ünü” umuyor
Liverpool – Norwich City canlı akışı: FA Cup dördüncü tur maçı çevrimiçi nasıl izlenir
ETİKETLENDİ:AmaçlıGeliştiricileriGitHubdaniçinİndirmeleriKandırabilirKodKötünasılSaldırganlar
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Nvidia, GeForce RTX 3080/90 grafik kartlarının fiyatını keskin bir şekilde düşürdü
Sonraki Makale TikTok’un baş güvenlik görevlisi, ABD’li yetkililerin artan incelemesi üzerine istifa etti

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Son Haftanın Güvenlik Haberleri: LastPass Kullanıcıları Yine Mağdur Oldu!
Genel
RAM krizi, Windows 11’i DDR1 donanımında denetmeye itti
Donanım
Venezuela’daki İkinci Depremin Yapılara Verdiği Zararın Sebepleri
Genel
IBM 0.7nm Teknolojisi: %50 Daha Fazla Performans ve %70 Enerji Verimliliği
Donanım
Dijital Kertenkeleleri Avlamak: Laravel v2.4.0’da Bot Ağına Karşı Nasıl Başarılı Olduk
Yazılım
Kütüphanenizi canlandırın: 27$’dan başlayan Blu-Ray/DVD sürücüler
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?