"Kötü Amaçlı Go Modülleri, Gelişmiş Tedarik Zinciri Saldırısıyla Linux Diskini Silen Zararlı Yazılım Dağıttı"
Siber güvenlik araştırmacıları, Linux sisteminin birincil diskini geri döndürülemez şekilde silerek cihazı kullanılamaz hale getiren zararlı bir saldırının parçası olarak kullanılan üç kötü amaçlı Go modülü keşfetti.
Tespit edilen modüller şunlardır:
- github[.]com/truthfulpharm/prototransform
- github[.]com/blankloggia/go-mcp
- github[.]com/steelpoor/tlsproxy
"Görünüşte meşru olan bu modüller, uzaktan zararlı yükleri indirip çalıştırmak için son derece gizlenmiş kodlar içeriyordu," dedi Socket araştırmacısı Kush Pandya.
Bu paketler çalıştırıldığında sistemin Linux olup olmadığını kontrol ediyor, eğer öyleyse wget aracıyla uzaktaki bir sunucudan ikinci aşama zararlı yük indiriliyor. İndirilen yük, sistemi tamamen etkisiz hale getiren yıkıcı bir kabuk betiği (shell script).
"Bu zararlı betik, /dev/sda diskini sıfırlarla yazarak sistemin yeniden başlatılmasını imkânsız kılıyor. Üstelik bu işlem, hiçbir veri kurtarma aracı veya adli analiz süreciyle geri döndürülemiyor." – Pandya
Bu olay, yazılım tedarik zinciri saldırılarının geldiği tehlikeli noktayı gözler önüne seriyor: güvenilir görünen bir açık kaynak paketi, sistemleri tamamen işlevsiz kılacak kadar zararlı hale gelebiliyor.
Kripto Varlıkları Hedef Alan; "Kötü Amaçlı Paketler"
Aynı dönemde, npm kayıtlarında kullanıcıların mnemonic seed phrase ve özel kripto para anahtarlarını çalan kötü amaçlı paketler de tespit edildi. Socket, Sonatype ve Fortinet tarafından belirlenen bazı zararlı npm paketleri şunlardır:
- crypto-encrypt-ts
- react-native-scrollpageviewtest
- bankingbundleserv
- buttonfactoryserv-paypal
- tommyboytesting
- compliancereadserv-paypal
- oauth2-paypal
- paymentapiplatformservice-paypal
- userbridge-paypal
- userrelationship-paypal
Ayrıca Python Package Index (PyPI) üzerinden yayımlanan ve kripto cüzdanlara ait seed phrase’leri hedefleyen şu iki zararlı paket de tespit edildi:
- web3x
- herewalletbot
- Bu iki paket toplamda 6.800'den fazla kez indirildi.
WebSocket ve Gmail Üzerinden Veri Sızdıran PyPI Paketleri
Bununla birlikte, Gmail SMTP sunucuları ve WebSocket kullanarak veri sızdıran ve uzaktan komut yürütmeye imkân tanıyan yedi PyPI paketi daha tespit edildi:
- cfc-bsb (2.913 indirme)
- coffin2022 (6.571 indirme)
- coffin-codes-2022 (18.126 indirme)
- coffin-codes-net (6.144 indirme)
- coffin-codes-net2 (6.238 indirme)
- coffin-codes-pro (9.012 indirme)
- coffin-grave (6.544 indirme)
Bu paketler, hard-coded (önceden tanımlı) Gmail kimlik bilgileri kullanarak saldırganlara ait başka bir Gmail adresine bağlantı sinyali gönderiyor. Ardından, WebSocket aracılığıyla çift yönlü bir iletişim kanalı açarak sistemle uzaktan etkileşime geçiyorlar.
"Saldırganlar, smtp.gmail[.]com gibi güvenilir görünen alan adlarının, kurumsal güvenlik sistemlerinde genellikle güvenli kabul edilmesinden faydalanarak tespit edilmekten kaçınıyorlar."
Korunmak İçin Ne Yapılmalı?
Socket araştırmacısı Olivia Brown, yazılım geliştiricileri şu şekilde uyarıyor:
"Bir paketi yalnızca uzun süredir silinmemiş olduğu için güvenilir saymayın. Yayıncının geçmişini ve GitHub bağlantılarını inceleyin, bağımlılıkları düzenli olarak denetleyin ve özel anahtarlara erişimi sıkı şekilde kontrol edin."
Ayrıca, özellikle SMTP trafiği gibi alışılmadık dış bağlantılar izlenmeli ve gerektiğinde uyarılar oluşturulmalıdır.


