Siber Güvenlik

Kötü Amaçlı npm Paketleri Kurulum Savunmalarını Aşıyor

Kötü amaçlı 'indexed-btree' paketi, npm ekosistemindeki savunmaları aşarak kullanıcıları hedef alıyor.

npm paketleri hakkında bilgi veren görsel, kötü amaçlı yazılım etkileri
npm paketleri hakkında bilgi veren görsel, kötü amaçlı yazılım etkileri · Görsel: BleepingComputer

Son dönemde npm ekosisteminde dikkat çeken bir kötü amaçlı yazılım kampanyası, 'indexed-btree' adlı paketin, normal çalışma davranışına gizlenmiş kötü niyetli kodlar içermesiyle savunmaları nasıl aştığını gösteriyor. Checkmarx araştırmacıları tarafından tespit edilen bu paket, meşhur 'sorted-btree' kütüphanesini taklit ediyor ve haftalık 2 milyon indirme rakamına ulaşmış durumda.

Kötü Amaçlı Yazılımın Yöntemleri

Kampanyanın arkasındaki tehdit aktörlerinin, 109 ETH tutarında bir cüzdan kullanarak önemli kazançlar elde etmiş olabileceği belirtiliyor. Ancak, bu fonların kripto para hırsızlığından geldiği konusunda bir bilgi bulunmuyor. Haziran 2026'da GitHub, 2025 yılından itibaren açık kaynak ekosistemlerini sarsan tedarik zinciri saldırılarını önlemek için bir dizi npm güvenlik önlemi duyurmuştu. Bu önlemlerden biri, 'preinstall', 'install' ve 'postinstall' gibi bağımlılık yaşam döngüsü betiklerini, açık onay alınmadıkça engellemektir.

Kötü Amaçlı Paketlerin Çalışma Şekli

Kötü amaçlı 'indexed-btree' paketi, bu korumaları aşmak için kurulum betiklerinden kaçınıyor ve yükleyicisini paketin BTree.prototype.set() yöntemine gizliyor. Bu yöntem, uygulama belirli bir anahtar değeri ile çağrıldığında çalışıyor. Böylece, kurulum temiz görünüyor ve npm v12'nin onay mekanizmalarını tetiklemiyor. Checkmarx, "Kötü amaçlı yazılım yükleyicisi, kütüphanenin kendi BTree.prototype.set yönteminin içinde gizleniyor; bu yöntem, her kullanıcının sürekli çağıracağı ana işlevdir," şeklinde açıklıyor.

Bilgi Toplama ve Komut Kontrolü

Kötü amaçlı yazılım çalıştığında, sistem detaylarını toplayabiliyor. Bu bilgiler arasında mimari, ana makine adı, CPU, bellek ve çalışma süresi yer alıyor. Toplanan veriler, sabit kodlanmış Slack ve Telegram kanalları üzerinden sızdırılıyor. Ayrıca, kötü amaçlı yazılım, Sepolia test ağı üzerindeki bir Ethereum akıllı sözleşmesini kontrol ederek komut ve kontrol (C2) bilgisi alıyor. X25519 anahtar değişimi kullanarak bir AES anahtarı türetiyor ve sözleşmede saklanan ikinci aşama yükünü şifreliyor.

Proje Gerçekçi Görünüyor

Araştırmacılar, tehdit aktörlerinin projeyi meşru göstermek için büyük çaba sarf ettiğini belirtiyor. Bu çabalar arasında, gerçekçi görünen bir GitHub deposu oluşturmak, commit geçmişini doldurmak ve geliştirici hesabını dikkatlice düzenlemek yer alıyor. Checkmarx, aynı operasyona bağlı dokuz ek npm paketini daha tespit etti ve bunları npm'den kaldırdı. Bu paketler de önemli indirme rakamlarına ulaşmıştı.

Geliştiricilere Tavsiyeler

Geliştiricilerin yalnızca kurulum zamanı taramasına güvenmemeleri, ayrıca çalışma zamanı davranış analizi de yapmaları öneriliyor. Eğer kullanıcılar 'indexed-btree' veya yukarıda listelenen paketlerden herhangi birini yüklediyse, tüm gizli anahtarları yenilemeleri ve geliştirme ortamlarını güvenli bir yedekten geri yüklemeleri gerekiyor.

Sık Sorulan Sorular

Kötü amaçlı npm paketleri nasıl çalışıyor?

Kötü amaçlı npm paketleri, kurulum aşamasında değil, çalışma zamanında gizli kodlar çalıştırarak etkili oluyor.

Geliştiriciler bu tür tehditlerden nasıl korunabilir?

Geliştiricilerin kurulum zamanı taramasının yanı sıra çalışma zamanı davranış analizi yapmaları önerilir.

KaynakBu haber, BleepingComputer tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü