Hoşgeldin Misafir

Dokuz Yıllık npm Paketleri Ele Geçirilerek API Anahtarları Çalındı - Enformasyon

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Dokuz Yıllık npm Paketleri Ele Geçirilerek API Anahtarları Çalındı




3gnyv08.png





Siber güvenlik araştırmacıları, npm kütüphane deposunda bulunan ve kripto para geliştiricileri tarafından kullanılan bazı paketlerin ele geçirilerek hassas bilgileri sızdıracak şekilde değiştirildiğini tespit etti.


"Bu paketlerden bazıları, 9 yılı aşkın süredir npmjs.com'da yer almakta ve blockchain geliştiricileri için meşru işlevsellik sunmaktadır," diyen Sonatype araştırmacısı Ax Sharma, "Ancak, [...] bu paketlerin en son sürümleri karmaşık şekilde gizlenmiş kötü amaçlı kodlar içermektedir" şeklinde açıklamada bulundu.



Etkilenen Paketler ve Zararlı Sürümleri


Aşağıda, ele geçirilen npm paketleri ve kötü amaçlı kod içeren sürümleri listelenmiştir:


  • country-currency-map (2.1.8)
  • bnb-javascript-sdk-nobroadcast (2.16.16)
  • @bithighlander/bitcoin-cash-js-lib (5.2.2)
  • eslint-config-travix (6.3.1)
  • @crosswise-finance1/sdk-v2 (0.1.21)
  • @keepkey/device-protocol (7.13.3)
  • @veniceswap/uikit (0.65.34)
  • @veniceswap/eslint-config-pancake (1.6.2)
  • babel-preset-travix (1.2.1)
  • @travix/ui-themes (1.1.5)
  • @coinmasters/types (4.8.16)

Yazılım tedarik zinciri güvenliği üzerine çalışan uzmanlar tarafından yapılan analizler, bu paketlerin iki farklı JavaScript dosyasında gizlenmiş karmaşık kodlarla zehirlendiğini ortaya koydu:


  • package/scripts/launch.js
  • package/scripts/diagnostic-report.js





n2gfoak.png





Kötü Amaçlı Kodun Çalışma Mekanizması


Paketler yüklendikten hemen sonra devreye giren bu JavaScript kodları, sistemden API anahtarları, erişim belirteçleri (access tokens), SSH anahtarları gibi kritik bilgileri toplayarak, bunları uzaktaki bir sunucuya ("eoi2ectd5a5tn1h.m.pipedream[.]net") gönderiyor.


İlginç bir şekilde, bu paketlere ait GitHub depolarında aynı zararlı değişiklikler tespit edilmedi. Bu durum, saldırganların kötü amaçlı kodları nasıl yaymayı başardığına dair soru işaretleri oluşturuyor. Kampanyanın nihai amacı ise henüz net olarak bilinmiyor.



Ele Geçirmenin Olası Sebepleri


Araştırmacı Ax Sharma, paketlerin ele geçirilme nedenine dair şu hipotezi öne sürüyor:


"Bu saldırının eski npm bakımcı (maintainer) hesaplarının ele geçirilmesi nedeniyle gerçekleştiğini düşünüyoruz. Muhtemel senaryolar arasında, daha önce sızdırılmış kullanıcı adı ve şifrelerin tekrar kullanılmasıyla hesapların ele geçirilmesi (credential stuffing) veya süresi dolmuş bir alan adının saldırganlar tarafından ele geçirilmesi bulunuyor."

Saldırının birden fazla bağımsız projeyi aynı anda hedef alması, kimlik avı (phishing) saldırılarından ziyade doğrudan bakımcı hesaplarının ele geçirilmiş olma ihtimalini güçlendiriyor.


Güvenlik Önlemlerinin Önemi


Bu olay, hesap güvenliği için iki aşamalı kimlik doğrulamanın (2FA) zorunlu hale getirilmesi gerektiğini bir kez daha gözler önüne seriyor. Aynı zamanda, açık kaynaklı projeler zamanla bakımsız kaldığında bu tür saldırılara açık hale geldiğinden, bu tür yazılım ekosistemlerinin daha iyi korunması gerektiğini vurguluyor.


Ax Sharma, konuyla ilgili şunları söyledi:


"Bu olay, yazılım tedarik zinciri güvenliği önlemlerinin iyileştirilmesi ve üçüncü taraf yazılım depolarının daha dikkatli izlenmesi gerektiğini açıkça ortaya koyuyor. Kuruluşlar, üçüncü taraf bağımlılıklarıyla ilişkili riskleri azaltmak için geliştirme sürecinin her aşamasında güvenliği önceliklendirmelidir."

Sonuç ve Öneriler


  • npm hesaplarınızı 2FA ile koruyun ve şifrelerinizin sızdırılmadığından emin olun.
  • Kullanılan paketlerin son sürümlerini dikkatle inceleyin ve değişiklik kayıtlarını kontrol edin.
  • Geliştirici ekiplerin güvenlik farkındalığını artırın ve üçüncü taraf bağımlılıklarını minimize edin.

Siber güvenlik tehditlerine karşı farkındalık ve proaktif önlemler, potansiyel saldırıları engellemenin en etkili yolu olmaya devam ediyor. 🔐