Son dönemde npm ekosisteminde dikkat çeken bir kötü amaçlı yazılım kampanyası, 'indexed-btree' adlı paketin, normal çalışma davranışına gizlenmiş kötü niyetli kodlar içermesiyle savunmaları nasıl aştığını gösteriyor. Checkmarx araştırmacıları tarafından tespit edilen bu paket, meşhur 'sorted-btree' kütüphanesini taklit ediyor ve haftalık 2 milyon indirme rakamına ulaşmış durumda.
Kötü Amaçlı Yazılımın Yöntemleri
Kampanyanın arkasındaki tehdit aktörlerinin, 109 ETH tutarında bir cüzdan kullanarak önemli kazançlar elde etmiş olabileceği belirtiliyor. Ancak, bu fonların kripto para hırsızlığından geldiği konusunda bir bilgi bulunmuyor. Haziran 2026'da GitHub, 2025 yılından itibaren açık kaynak ekosistemlerini sarsan tedarik zinciri saldırılarını önlemek için bir dizi npm güvenlik önlemi duyurmuştu. Bu önlemlerden biri, 'preinstall', 'install' ve 'postinstall' gibi bağımlılık yaşam döngüsü betiklerini, açık onay alınmadıkça engellemektir.
Kötü Amaçlı Paketlerin Çalışma Şekli
Kötü amaçlı 'indexed-btree' paketi, bu korumaları aşmak için kurulum betiklerinden kaçınıyor ve yükleyicisini paketin BTree.prototype.set() yöntemine gizliyor. Bu yöntem, uygulama belirli bir anahtar değeri ile çağrıldığında çalışıyor. Böylece, kurulum temiz görünüyor ve npm v12'nin onay mekanizmalarını tetiklemiyor. Checkmarx, "Kötü amaçlı yazılım yükleyicisi, kütüphanenin kendi BTree.prototype.set yönteminin içinde gizleniyor; bu yöntem, her kullanıcının sürekli çağıracağı ana işlevdir," şeklinde açıklıyor.
Bilgi Toplama ve Komut Kontrolü
Kötü amaçlı yazılım çalıştığında, sistem detaylarını toplayabiliyor. Bu bilgiler arasında mimari, ana makine adı, CPU, bellek ve çalışma süresi yer alıyor. Toplanan veriler, sabit kodlanmış Slack ve Telegram kanalları üzerinden sızdırılıyor. Ayrıca, kötü amaçlı yazılım, Sepolia test ağı üzerindeki bir Ethereum akıllı sözleşmesini kontrol ederek komut ve kontrol (C2) bilgisi alıyor. X25519 anahtar değişimi kullanarak bir AES anahtarı türetiyor ve sözleşmede saklanan ikinci aşama yükünü şifreliyor.
Proje Gerçekçi Görünüyor
Araştırmacılar, tehdit aktörlerinin projeyi meşru göstermek için büyük çaba sarf ettiğini belirtiyor. Bu çabalar arasında, gerçekçi görünen bir GitHub deposu oluşturmak, commit geçmişini doldurmak ve geliştirici hesabını dikkatlice düzenlemek yer alıyor. Checkmarx, aynı operasyona bağlı dokuz ek npm paketini daha tespit etti ve bunları npm'den kaldırdı. Bu paketler de önemli indirme rakamlarına ulaşmıştı.
Geliştiricilere Tavsiyeler
Geliştiricilerin yalnızca kurulum zamanı taramasına güvenmemeleri, ayrıca çalışma zamanı davranış analizi de yapmaları öneriliyor. Eğer kullanıcılar 'indexed-btree' veya yukarıda listelenen paketlerden herhangi birini yüklediyse, tüm gizli anahtarları yenilemeleri ve geliştirme ortamlarını güvenli bir yedekten geri yüklemeleri gerekiyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.