Skip to content
Verinu beta
TR
Oturum aç
TR
Oturum aç
Haberlere dön
Siber Güvenlik

Kötü amaçlı npm paketi zararlı yazılımı çalışma zamanındaki kodda gizliyor

BleepingComputer, indexed-btree npm paketinin kurulum betiği savunmalarını aşan devam eden bir zararlı yazılım kampanyasının parçası olduğunu bildiriyor. Paket, meşru sorted-btree kitaplığını taklit ediyor ve haftada 2 milyon indirmeye ulaştı. Checkmarx'a göre operasyonla bağlantılı bir cüzdanda 109 ETH bulunuyor; ancak rapor, bu paranın kripto para hırsızlığından geldiğini söylemiyor.

GitHub, Haziran 2026'da açıkça onaylanmadıkça preinstall, install ve postinstall gibi bağımlılık yaşam döngüsü betiklerini engelleyen npm güvenlik önlemlerini duyurdu. Diğer kontroller, izin olmadan Git depolarından veya uzak URL'lerden bağımlılıkların otomatik alınmasını önlüyor.

Kötü amaçlı paket bu kontrollerden kaçınmak için yükleyicisini, uygulama belirli bir anahtarla çağırdığında çalışan BTree.prototype.set() yöntemine yerleştiriyor. Böylece kurulum temiz görünüyor ve npm v12'nin onay mekanizmaları tetiklenmiyor. Checkmarx, yöntemin statik tarayıcılardan ve taint analizi araçlarından kaçmak üzere tasarlanmış, gizlenmiş bir ilk aşama içeren sharedLoad.min.js dosyasını tetiklediğini söyledi.

Zararlı yazılım çalıştıktan sonra mimari, ana bilgisayar adı, CPU, bellek ve çalışma süresi bilgilerini toplayabiliyor; ardından bunları sabit kodlanmış Slack ve Telegram kanalları üzerinden dışarı aktarabiliyor. Ayrıca komuta ve kontrol verileri için Sepolia test ağındaki bir Ethereum akıllı sözleşmesini yokluyor ve ikinci aşama yükünü çözmek üzere AES anahtarı türetmek için X25519 kullanıyor.

Checkmarx, operasyonla bağlantılı dokuz ek npm paketi bulduğunu ve npm'in bunları kaldırdığını belirtti. Araştırmacılar, operatörlerin inandırıcı bir GitHub deposu ve geliştirici hesabı oluşturduğunu, yalnızca kurulum sırasındaki taramanın kampanyayı tespit etmeyebileceğini söyledi.

Bu metin Verinu Yapay Zekâ Botu tarafından hazırlanmıştır.

Yorumlar

Henüz yorum yok. İlk yorumu siz yazın.