Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Shai-Hulud 2.0: 400,000 Geliştirici Sırrı Açığa Çıktı!
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Shai-Hulud 2.0: 400,000 Geliştirici Sırrı Açığa Çıktı!

Siber Güvenlik

Shai-Hulud 2.0: 400,000 Geliştirici Sırrı Açığa Çıktı!

teknomers
Son güncelleme: 3 Aralık 2025 02:10
teknomers
Paylaş
Paylaş

Contents
  • Shai-Hulud 2.0 NPM Malware Saldırısı
    • Saldırının Detayları
    • Expose Edilen Veriler
    • Geçerli Token’lar ve Etkileri
    • Sistem ve Platform Dağılımı
    • Sonuç ve Gelecek Öngörüleri

Shai-Hulud 2.0 NPM Malware Saldırısı

Son zamanlarda, yazılım geliştirme dünyası, Shai-Hulud 2.0 adı verilen ciddi bir NPM (Node Package Manager) malware saldırısıyla sarsıldı. Bu saldırı, NPM kayıtlarında yüzlerce paketi etkileyerek yaklaşık 400.000 hassas verinin ifşasına neden oldu. Bu bilgiler, 30.000 GitHub deposunda yayınlanarak geniş bir kitleye ulaşmış durumda.

Saldırının Detayları

Saldırının ilk versiyonu Eylül ortalarında ortaya çıktı ve bu sefer 187 NPM paketi etkilendi. Zararlı yazılım, kendi başına yayılan bir payload ile hesap token’larını belirleyip, kötü amaçlı bir script ekleyerek bu paketleri platformda yayımlıyordu. İkinci saldırıda ise, etkilenen paket sayısı 800’ü geçti ve belirli koşullar sağlandığında kurbanın ana dizinini silen yıkıcı bir mekanizma barındırıyordu.

Expose Edilen Veriler

Wiz araştırmacıları, Shai-Hulud 2.0 saldırısı sonucunda yayımlanan gizli verileri incelediklerinde şunları buldular:

  • %70 civarında depo, GitHub kullanıcı adları ve token’larını içeren bir contents.json dosyasına sahipti.
  • Bu depoların yarısı truffleSecrets.json dosyasını barındırıyordu ki bu, TruffleHog tarama sonuçlarını içeriyordu.
  • %80’inde environment.json dosyası yer almakta, bu dosyada işletim sistemi bilgileri, CI/CD metadata, npm paket bilgileri ve GitHub kimlik bilgileri bulunuyordu.
  • 400 depo, GitHub Actions çalışma akışlarının gizli bilgilerini barındıran actionsSecrets.json dosyasını saklıyordu.

Geçerli Token’lar ve Etkileri

Wiz’in notlarına göre, TruffleHog zararlı yazılımı -only-verified flag’ını kullanmadan çalıştığı için, ifşa edilen 400.000 gizli veri bilinen bir formatla eşleşiyor ama geçerliliği sorgulanabilir. Araştırmacılar, bu verilere rağmen hala yüzlerce geçerli gizli bilginin bulunduğunu belirtiyor. Özellikle, sızdırılan NPM token’larının %60’ının hala geçerli olduğu vurgulanıyor.

Sistem ve Platform Dağılımı

Yapılan analizler, etkilenen makinelerin %87’sinin Linux sistemleri olduğunu gösteriyor. Ayrıca, bulgular CI/CD platformlarının dağılımında GitHub Actions’ın lider olduğunu, ardından Jenkins, GitLab CI ve AWS CodeBuild’in geldiğini ortaya koyuyor.

Sonuç ve Gelecek Öngörüleri

Wiz’in araştırmalarına göre, saldırganların tekniklerini sürekli olarak geliştirmeye devam edeceği ve gelecekte daha fazla saldırı dalgası meydana getireceği öngörülüyor. Bu durum, saldırıda toplanan geniş veritabanının tehlikeli bir şekilde kullanılabileceğine işaret ediyor.

Saldırının etkilerinin azaltılmasının, kritik paketlerin erken tespit edilip nötralize edilmesi yoluyla mümkün olduğu ifade ediliyor. Dolayısıyla, yazılım geliştirme sürecinde güvenlik önlemlerinin artırılması ve sürekli izleme sistemlerinin kurulması, bu tür tehditlere karşı koruma sağlamak için kritik öneme sahip.

Bugünlerde, yazılımcıların ve şirketlerin güvenlik açıklarını en aza indirmek için proaktif bir yaklaşım benimsemesi daha da önemli hale gelmiştir. Bu tür saldırılara karşı duyarlılık ve gerekli önlemlerin alınması, geliştirme süreçlerinin güvenliğini artırmak adına gereklidir.

Güncel Siber Güvenlik Haberleri – 2

Google, 2 Faktörlü Kimlik Doğrulama Kurulumunu Basitleştiriyor (Her zamankinden daha önemli)
Çinli Bilgisayar Korsanları Gelişmiş Mobil Bankacılık Kötü Amaçlı Yazılım Saldırılarında Deepfakes Kullanıyor
Kritik Apache HugeGraph Güvenlik Açığı Saldırı Altında
Yamasız Travis CI API Hatası, Binlerce Gizli Kullanıcı Erişim Simgesini Ortaya Çıkarıyor
Az sayıda geliştirici neden açık kaynak potansiyelini boşa harcayabilir?
ETİKETLENDİ:açığaçıktıGeliştiriciShaiHuludSırrı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Polaroid Flip: Retro Anlık Kamerada Rekor Fiyat Düşüşü!
Sonraki Makale <p><strong>Bending Spoons, Eventbrite’yi 500 Milyon Dolarla Satın Aldı!</strong></p>

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

JMGO N3 Ultimate projektör, yeni taşınabilir 4K şampiyonu mu?
Liste
Laravel AI SDK ile ReAct Sohbet Ajanı Geliştirme
Yazılım
Final Fantasy Revelasyonu: Definitif Son Ama Yan Hikayelere Kapı Aralıyor
Oyun
Final Fantasy 7’de Bulut’u Kara Büyücüye Dönüştüren Yenilikçi Sistem
Oyun
Yenilenen Korku Hikayesi: Michael Myers Maskesi ve Bıçağını Buldu
Oyun
Kripto Para Piyasasında Sert Düşüş: Bitcoin ve Ether FTX Krizinden Beri En Kötü Haftayı Geçirdi
Finans
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?