<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/"
>

<channel>
	<title>GhostAction &#8211; Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri</title>
	<atom:link href="https://teknomers.com/tag/ghostaction/feed/" rel="self" type="application/rss+xml" />
	<link>https://teknomers.com</link>
	<description>Güncel Spor &#124; Oyun &#124; Teknoloji &#124; Haberleri &#124; Bilimsel Gelişmeler &#124; Uzay &#124; Siber Güvenlik &#124; Blog Yazıları</description>
	<lastBuildDate>Thu, 18 Sep 2025 18:28:56 +0000</lastBuildDate>
	<language>tr</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0</generator>
	<item>
		<title>PyPI, GhostAction tedarik zinciri saldırısında çalınan token&#8217;ları iptal etti.</title>
		<link>https://teknomers.com/pypi-ghostaction-tedarik-zinciri-saldirisinda-calinan-tokenlari-iptal-etti/</link>
		
		<dc:creator><![CDATA[teknomers]]></dc:creator>
		<pubDate>Thu, 18 Sep 2025 18:28:46 +0000</pubDate>
				<category><![CDATA[Siber Güvenlik]]></category>
		<category><![CDATA[Çalınan]]></category>
		<category><![CDATA[Etti]]></category>
		<category><![CDATA[GhostAction]]></category>
		<category><![CDATA[iptal]]></category>
		<category><![CDATA[PyPI]]></category>
		<category><![CDATA[Saldırısında]]></category>
		<category><![CDATA[tedarik]]></category>
		<category><![CDATA[Tokenları]]></category>
		<category><![CDATA[Zinciri]]></category>
		<guid isPermaLink="false">https://teknomers.com/2025/09/18/pypi-ghostaction-tedarik-zinciri-saldirisinda-calinan-tokenlari-iptal-etti/</guid>

					<description><![CDATA[GhostAction Tedarik Zinciri Saldırısı ve PyPI Tokenları Eylül ayının başlarında gerçekleşen GhostAction tedarik zinciri saldırısı, teknoloji dünyasında büyük bir endişe yarattı. Python Software Foundation (PSF), bu saldırıda çalınan tüm PyPI tokenlarını geçersiz kıldığını ve kötü niyetli kişilerin bunları kullanarak malware (kötü amaçlı yazılım) yayımlamadığını doğruladı. PyPI (Python Package Index), Python’un paket yönetim araçları için temel [&#8230;]]]></description>
										<content:encoded><![CDATA[<h2>GhostAction Tedarik Zinciri Saldırısı ve PyPI Tokenları</h2>
<p>Eylül ayının başlarında gerçekleşen <strong>GhostAction</strong> tedarik zinciri saldırısı, teknoloji dünyasında büyük bir endişe yarattı. <strong>Python Software Foundation</strong> (PSF), bu saldırıda çalınan tüm <strong>PyPI</strong> tokenlarını geçersiz kıldığını ve kötü niyetli kişilerin bunları kullanarak malware (kötü amaçlı yazılım) yayımlamadığını doğruladı. <strong>PyPI</strong> (Python Package Index), Python’un paket yönetim araçları için temel kaynak olan yazılım havuzudur ve yüz binlerce paketi barındırmaktadır. </p>
<h2>Saldırının İlk Belirtileri ve Yanıt Süreci</h2>
<p>Saldırı, 5 Eylül&#8217;de bir <strong>GitGuardian</strong> çalışanının, kötü niyetli <strong>GitHub Actions</strong> akışlarının (örneğin, <strong>FastUUID</strong>) PyPI tokenlarını uzaktaki bir sunucuya aktarmaya çalıştığını bildirmesi ile başladı. Aynı gün, başka bir <strong>GitGuardian</strong> araştırmacısı, PSF Güvenlik ekibine ilave bulgular içeren bir e-posta göndermiştir, ancak mesaj spam klasörüne düştüğünden dolayı olayın yanıt süreci gecikti. </p>
<p>10 Eylül’de, saldırının kapsamının tam olarak anlaşıldığında <strong>GitGuardian</strong>, etkilenen 570’ten fazla depo üzerinde <strong>GitHub sorunları</strong> açmış ve <strong>GitHub</strong>, <strong>npm</strong> ve <strong>PyPI</strong> güvenlik ekiplerini bilgilendirmiştir. Proje yöneticileri, <strong>GitGuardian</strong> tarafından bilgilendirildikten sonra PyPI tokenlarını yeniledi, aksiyon akışlarını geri aldı veya etkilenen akışları kaldırdı.</p>
<h2>Tokenların Geçersiz Kılınması ve Kullanıcıların Korunması</h2>
<p>PSF, araştırma sürecinde herhangi bir PyPI deposunun tehlikeye atıldığına dair bir kanıt bulamadı. Ancak saldırıdan etkilenen tüm tokenlar geçersiz kılındı ve proje sahipleriyle iletişime geçilerek hesaplarının korunmasına yardımcı olundu. <strong>GitGuardian</strong>, saldırı sırasında 3,300’den fazla gizli bilginin çalındığını tahmin etti. Bu gizli bilgiler arasında <strong>npm</strong>, <strong>DockerHub</strong>, <strong>GitHub</strong>, <strong>Cloudflare API</strong> tokenları, <strong>AWS</strong> erişim anahtarları ve veritabanı bilgileri yer almaktadır.</p>
<h2>Kötü Amaçlı Çalışma Akışları ve Üzerinden Geçirilmiş Tokenlar</h2>
<p>GitGuardian’ın yaptığı analiz, birden fazla paket ekosisteminde, özellikle <strong>Rust</strong> ve <strong>npm</strong> paketlerinde, tehlikeye atılmış tokenların olduğunu ortaya çıkardı. Saldırganların, birçok şirketin tüm <strong>SDK</strong> portföyünü tehlikeye attığı ve kötü niyetli akışların Python, Rust, JavaScript ve Go depolarını aynı anda etkilediği belirtildi. </p>
<p><strong>Fiedler</strong>, PyPI paket bakımcılarına, GitHub Actions kullanıyorsanız uzun ömürlü tokenlar yerine kısa ömürlü <strong>Trusted Publishers</strong> tokenlarını kullanmalarını önerdi. Bu tür bir saldırıya karşı korunmak için bu değişikliklerin yapılması önem taşımaktadır.</p>
<h2>Saldırının Daha Geniş Kapsamı ve Önlemler</h2>
<p>Fiedler, PyPI hesaplarının tehlikeye atılmadığını doğruladıktan sonra, 15 Eylül’de etkilenen projelerin bakımcılarıyla iletişime geçti ve onların tokenlarının geçersiz kılındığını bildirdi. Aynı zamanda, gelecekte projelerini korumak adına <strong>Trusted Publishers</strong> kullanmalarını önerdi. </p>
<p>Saldırganlar, çok çeşitli depoları hedef almıştır ve birçok proje, PyPI tokenlarının <strong>GitHub gizli bilgileri</strong> olarak saklandığı tespit edilmiştir. Saldırganlar, bu tokenları dış sunuculara göndermek için akışlarını değiştirmiştir. Bazı tokenlar çalınıp dışarıya aktarılmış olmasına rağmen, PyPI üzerinde kullanılmadıkları görülmektedir. </p>
<h2>Geçmişteki Diğer Güvenlik Sorunları ve Phishing Kampanyası</h2>
<p>Ağustos ayında, saldırganlar <strong>Nx</strong> deposunun hatalı bir GitHub Actions akışından yararlanarak başka bir tedarik zinciri saldırısı gerçekleştirdi. Bu saldırının sonucunda 2,180 hesap ve 7,200 depo etkilendi. Ayrıca, PSF, bir ay önce kullanıcıları sahte PyPI web sitesi aracılığıyla kimlik bilgilerini çalmaya yönelik bir <strong>phishing</strong> kampanyası konusunda uyarmıştı.</p>
<h2>Sonuç Olarak Güvenliğin Önemi</h2>
<p>Bu olaylar, yazılım geliştirme süreçlerinde güvenliğin ne kadar kritik olduğunu göstermektedir. Özellikle <strong>token</strong> yönetimi ve <strong>GitHub Actions</strong> kullanımında daha dikkatli olunması gerekmektedir. Proje geliştirenlerin, güvenlik tarihlerini düzenli olarak gözden geçirmeleri ve olası şüpheli aktiviteleri takip etmeleri büyük önem taşımaktadır. Hazırlık ve önlemler, bu tür tedarik zinciri saldırılarına karşı direnci artıracaktır.</p>
<p><a href="https://teknomers.com/category/siber-guvenlik/" rel="dofollow">Güncel Siber Güvenlik Haberleri &#8211; 2</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://teknomers.com/wp-content/uploads/2025/05/Buyuk-Britanyadaki-Perakendecilere-Yonelik-Siber-Saldirilar-ve-Guvenlik-Onerileri.jpg" />	</item>
		<item>
		<title>Hackerlar, GhostAction saldırısıyla GitHub&#8217;dan 3,325 gizli bilgi çaldı.</title>
		<link>https://teknomers.com/hackerlar-ghostaction-saldirisiyla-githubdan-3325-gizli-bilgi-caldi/</link>
		
		<dc:creator><![CDATA[teknomers]]></dc:creator>
		<pubDate>Mon, 08 Sep 2025 20:29:12 +0000</pubDate>
				<category><![CDATA[Siber Güvenlik]]></category>
		<category><![CDATA[bilgi]]></category>
		<category><![CDATA[Çaldı]]></category>
		<category><![CDATA[GhostAction]]></category>
		<category><![CDATA[GitHubdan]]></category>
		<category><![CDATA[Gizli]]></category>
		<category><![CDATA[Hackerlar]]></category>
		<category><![CDATA[saldırısıyla]]></category>
		<guid isPermaLink="false">https://teknomers.com/2025/09/08/hackerlar-ghostaction-saldirisiyla-githubdan-3325-gizli-bilgi-caldi/</guid>

					<description><![CDATA[Yeni Bir Tehdit: GhostAction Son dönemde yazılım geliştirme topluluğunu tehdit eden önemli bir olay meydana geldi. GhostAction adı verilen bir tedarik zinciri saldırısı, GitHub üzerinde 3,325 gizli bilgiyi açığa çıkardı. Bu gizli bilgiler, PyPI, npm, DockerHub, GitHub tokenları, Cloudflare ve AWS anahtarları gibi kritik verileri içermektedir. Bu olay, yazılım güvenliği alanında önemli bir endişe kaynağı [&#8230;]]]></description>
										<content:encoded><![CDATA[<h2>Yeni Bir Tehdit: GhostAction</h2>
<p>Son dönemde yazılım geliştirme topluluğunu tehdit eden önemli bir olay meydana geldi. <strong>GhostAction</strong> adı verilen bir tedarik zinciri saldırısı, GitHub üzerinde 3,325 gizli bilgiyi açığa çıkardı. Bu gizli bilgiler, <strong>PyPI</strong>, <strong>npm</strong>, <strong>DockerHub</strong>, <strong>GitHub tokenları</strong>, <strong>Cloudflare</strong> ve <strong>AWS anahtarları</strong> gibi kritik verileri içermektedir. Bu olay, yazılım güvenliği alanında önemli bir endişe kaynağı olarak öne çıkmakta.</p>
<h2>Saldırının Ortaya Çıkışı</h2>
<p>Saldırı, GitGuardian araştırmacıları tarafından keşfedildi. İlk saldırı belirtilerinin, etkilenen projelerden biri olan <strong>FastUUID</strong> üzerinde 2 Eylül 2025 tarihinde görünür hale geldiği bildirildi. Saldırının temelinde, etkisi altına alınan bakımcı hesaplarının kullanılması yatmaktadır. Bakımcı hesapların kullanılmasıyla birlikte, otomatik olarak &#8216;push&#8217; ya da manuel olarak başlatılan zararlı bir GitHub Actions iş akış dosyası eklendi. </p>
<p>Bu iş akışı, tetiklendiğinde projenin GitHub Actions ortamından gizli bilgileri okumakta ve onları saldırganın kontrolündeki harici bir alan adına göndermekte. FastUUID örneğinde, GitGuardian, saldırganların projenin <strong>PyPI tokenını</strong> çaldığını belirtmiştir. Ancak, saldırı keşfedilmeden önce paket kayıt defterinde zararlı herhangi bir paket yayınlanmamıştır.</p>
<h2>Saldırının Kapsamı</h2>
<p>Saldırıyla ilgili daha derin bir araştırma, GhostAction kampanyasının kapsamının çok daha geniş olduğunu ortaya koymuştur. Araştırmacılara göre, GhostAction kampanyası, en az <strong>817 depoda</strong> benzer taahhüdü enjekte etmiş olup, tüm gizli bilgileri aynı sona yönlendirmektedir. Saldırganlar, meşru iş akışlarından gizli isimleri belirleyerek, bu isimleri kendi iş akışlarına zorla yerleştirmiştir.</p>
<p>GitGuardian, kampanyanın tam kapsamını 5 Eylül tarihinde açığa çıkardıktan sonra, etkilenen 573 depoda GitHub problemleri oluşturarak GitHub, npm ve PyPI güvenlik ekiplerine doğrudan bildirimde bulunmuştur. Bu süreçte, yüzlerce GitHub deposu zaten saldırıyı tespit edip zararlı değişiklikleri geri almıştır.</p>
<h2>Çalınan Gizli Bilgiler</h2>
<p>Araştırmacılar, GhostAction kampanyası sonucunda yaklaşık <strong>3,325</strong> gizli bilginin çalındığını tahmin etmektedir. Bu gizli bilgiler, <strong>PyPI tokenları</strong>, <strong>npm tokenları</strong>, <strong>DockerHub tokenları</strong>, <strong>GitHub tokenları</strong>, <strong>Cloudflare API tokenları</strong>, <strong>AWS erişim anahtarları</strong> ve <strong>veritabanı kimlik bilgileri</strong> gibi kritik verileri içerir. Bu durum, yazılım geliştirme topluluğunda büyük bir güvenlik açığına işaret etmektedir.</p>
<h2>Kötü Amaçlı Paketler Tehditi</h2>
<p>Saldırının doğrudan etkilediği en az dokuz <strong>npm</strong> ve on beş <strong>PyPI</strong> paketi bulunmaktadır. Bu paketler, sızdırılmış olan gizli bilgileri kullanarak zararlı ya da trojanlaştırılmış versiyonlar yayınlayabilir. GitGuardian, <strong>Rust crate</strong> ve <strong>npm paketleri</strong> gibi çok sayıda paket ekosisteminde kompremize tokenlar bulunduğunu açıklamıştır. Birçok şirketin, <strong>Python</strong>, <strong>Rust</strong>, <strong>JavaScript</strong> ve <strong>Go</strong> gibi dillerdeki SDK portföylerinin tamamının tehlikeye atıldığı tespit edilmiştir.</p>
<h2>Geçmiş Olaylarla Bağlantı</h2>
<p>GhostAction kampanyası, Ağustos ayının sonlarında patlak veren <strong>s1ngularity</strong> kampanyası ile bazı pratik ve teknik benzerliklere sahip olmasına rağmen, GitGuardian bu iki operasyon arasında bir bağlantı olmadığına inanmaktadır. Gerçekten de her iki saldırı da yazılım geliştirme süreçlerini hedef almasına rağmen, farklı metodolojilerle gerçekleştirilmektedir.</p>
<h2>Sonuç Olarak</h2>
<p>Bu tür saldırılar, yazılım geliştirme süreçlerinin güvenliğine yönelik ciddi tehditler oluşturmaktadır. Yazılım geliştiricilerin, gizli bilgilerini koruma konusunda daha dikkatli olması ve düzenli güvenlik denetimleri yapması şarttır. Ayrıca, açık kaynak yazılımların güvenirliğini artırmak için topluluk içerisinde bilgi paylaşımı ve iş birliği büyük önem taşımaktadır. Yazılım güvenliği alanındaki bu tür olaylar, siber güvenlik önlemlerinin güçlendirilmesi gerektiğinin altını çizmektedir.</p>
<p><a href="https://teknomers.com/category/siber-guvenlik/" rel="dofollow">Güncel Siber Güvenlik Haberleri &#8211; 2</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://teknomers.com/wp-content/uploads/2025/05/Windows-10da-Baslat-Menusu-Hizli-Erisim-Listeleri-Sorunu-Giderildi.jpg" />	</item>
	</channel>
</rss>
