Haberler

Açık Kaynak Kütüphanelerdeki Zararlı Yazılımlar Geliştiriciler için Tehdit Oluşturuyor

Son dönemde açık kaynak ekosistemlerinde yayılan zararlı yazılım paketlerinin sayısı hızla artıyor. Yazılım geliştiricileri hedef alan bu yeni tehdit dalgası, özellikle veri sızıntısı üzerinden etkisini gösteriyor. Güvenlik araştırmacıları, yazılım dünyasının en sık kullanılan kütüphane depolarında ciddi bir güvenlik riski oluştuğu konusunda uyarılarda bulunuyor.

Kötü Amaçlı Paket Sayısı Yılda Yüzde 188 Arttı

Yazılım tedarik zinciri güvenliği alanında çalışan Sonatype firmasının yayımladığı yeni rapora göre son çeyrekte npm ve PyPI gibi platformlarda toplam 16.279 zararlı açık kaynak paketi tespit edildi. Bu sayı geçen yılın aynı dönemine göre yüzde 188’lik bir artışı temsil ediyor. Uzmanlara göre kötü niyetli aktörler artık açık kaynak alanında sadece deneme yapmıyor. Tersine, geliştiriciler üzerinden sistemlere erişim sağlamak artık yaygın ve sistematik bir yöntem hâline gelmiş durumda.

CISA ve NSA'den Yazılım Güvenliği İçin Kritik Uyarı Hafıza Güvenliği Olan Dillere Geçiş Yapılmalı

Tespit edilen kötü amaçlı paketlerin %55’i doğrudan veri sızıntısına odaklanıyor. Geliştiricilere ait kişisel bilgiler, API anahtarları, erişim jetonları ve gizli veriler hedef alınıyor. Bu paketler, genellikle .git-credentials dosyaları, AWS şifreleri ve ortam değişkenleri gibi hassas kaynakları otomatik olarak dışarı aktarıyor. Araştırmacılar bu zararlıların büyük bir bölümünün CI/CD ortamlarını ve bulut servislerini doğrudan hedef aldığını da belirtiyor.

Rapor, kripto madenciliği amaçlı kötü amaçlı yazılımların tüm paketlerin yaklaşık %5’ini oluşturduğunu bildiriyor. Bu oran önceki çeyreğe göre hafif bir düşüş gösterse de veri bozma amacı güden paketlerde iki kat artış yaşandı. Bu tür yazılımlar sistem kararlılığını bozmayı, uygulama davranışlarını değiştirmeyi veya veritabanlarına zarar vermeyi hedefliyor.

Zararlı paketler yalnızca kurulum sırasında aktifleşen komut dosyaları değil. Artık zaman gecikmeli tetikleyiciler, şifreli veri iletimi ve hafif kod parçacıkları gibi gelişmiş teknikler yaygın biçimde kullanılıyor. Bu durum, söz konusu paketlerin tespitini zorlaştırıyor. Uzmanlar, birçok geliştiricinin bağımlılık dosyalarını yeterince kontrol etmediğini, bu yüzden zararlının sisteme sızmasının kolaylaştığını vurguluyor.

Kuzey Kore bağlantılı APT grubu Lazarus’un da açık kaynak ekosistemini hedef aldığı doğrulandı. Grup tarafından yayıldığı belirlenen 107 kötü amaçlı paket, toplamda 30 binin üzerinde kez indirildi. Bu paketlerde kullanılan teknikler arasında yazılımcı cüzdanlarını ve kripto varlıklarını hedef alan gelişmiş yerleştirme yöntemleri yer alıyor.

Fortinet ve SecurityScorecard gibi güvenlik firmaları da geçtiğimiz yıl boyunca binlerce zararlı paketin yayına alındığını raporladı. Bu paketlerin büyük bölümü, yükleme sırasında zararlı komut çalıştıran veya iz takibi zorlaştırılmış versiyonlardan oluşuyor. Araştırmacılar, açık kaynak dünyasında kullanılan her paketin detaylı biçimde incelenmesi gerektiğini vurguluyor.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu