Haftalık 1 milyon indirme ile NPM paketlerinde bulunan kötü amaçlı yazılımlar

1 yıl önce

Güncelleme 6/8/25: Makale yeni bilgilerle güncellendi.

Önemli bir tedarik zinciri saldırısı, 1 milyondan fazla indirme ile 17 popüler Gluestack '@React-Native-Aria' paketinden sonra NPM'ye çarptı.

BleepingComputer, uzlaşmanın 6 Haziran'da@React-Native-Aria/Focus Paketinin yeni bir sürümünün NPM'ye yayınlandığı EST'ye başladığını belirledi. O zamandan beri, 20 Gluestack @React-Native-Aria paketlerinden 17'si NPM'de tehlikeye atıldı ve tehdit aktörleri iki saat kadar önce yeni bir versiyon yayınladı.

Tedarik zinciri saldırısı, aşağıdaki paketler için lib/index.js dosyasına enjekte edilen gizlenmiş kodu keşfeden siber güvenlik firması Aikido Security tarafından keşfedildi:

Bu paketler, haftalık yaklaşık 1.020.000 indirme ile çok popülerdir, bu da bu yaygın sonuçları olabilecek büyük bir tedarik zinciri saldırısı haline getirir.

Kötü amaçlı kod yoğun bir şekilde gizlenir ve dosyadaki son kaynak kodu satırına eklenir, birçok boşlukla doldurulur, bu nedenle NPM sitesinde kod görüntüleyicisini kullanırken kolayca tespit edilmez.

Aikido, BleepingComputer'a kötü amaçlı kodun, geçen ay keşfettikleri başka bir NPM uzlaşmasında bir uzaktan erişim Truva atı ile neredeyse aynı olduğunu söyledi.

Araştırmacının önceki kampanyayı analizi, uzaktan erişim Truva atının saldırganların komuta ve kontrol sunucusuna bağlanacağını ve yürütülecek komutlar alacağını açıklar.

Bu komutlar şunları içerir:

Truva atı ayrıca, yol ortam değişkenine sahte bir python yolu (%localAppdata%\ programlar \ python \ python3127) hazırlayarak Windows yol kaçırma gerçekleştirir ve kötü amaçlı yazılımların kötü niyetli ikililer yürütmek için meşru python veya pip komutlarını sessizce geçersiz kılmasına izin verir.

Aikido Güvenlik Araştırmacısı Charlie Eriksen, projenin depolarının her birinde GitHub sorunları oluşturarak GlueStack ile ilgili uzlaşma hakkında iletişim kurmaya çalıştı, ancak şu anda herhangi bir yanıt olmadı.

Aikido, "Paket koruyuculardan yanıt yok (ABD'de bir Cumartesi günü sabah, tam olarak neden şimdi oluyor)." Dedi.

"NPM her paketle iletişime geçtik ve bildirdik, bu genellikle NPM'nin ele alması için genellikle birden fazla gün süren bir süreç."

Aikido, bu saldırıyı bu haftanın başlarında Biatec-AVM-Gas istasyonu, cputil-node, lfwfinance/sdk ve lfwfinance/sdk-eV adlı diğer dört NPM paketini tehlikeye atan aynı tehdit aktörleriyle de ilişkilendiriyor.

BleepingComputer, tehlikeye atılan paketler hakkında Gluestack'e ulaştı, ancak şu anda bir cevap almadı.

GÜNCELLEME 6/8/25: Bu hikayeyi yayınladıktan sonra,@React-Native-Aria/Tabs ek bir Gluestack NPM'nin tehlikeye atıldığı ve toplam haftalık indirmeleri 1 milyonun üzerine çıkardığı keşfedildi.

GlueStack şimdi tehlikeye atılan paketleri yayınlamak için kullanılan bir erişim belirtecini iptal etti ve şimdi NPM'de kullanımdan kaldırılmış olarak işaretlendi.

GitHub'a gönderilen bir Gluestack geliştiricisi, "Ne yazık ki, güvenilir versiyonun yayınlanması bağımlı paketler nedeniyle mümkün değildi."

"Bir hafifletme olarak, etkilenen sürümleri kullanımdan kaldırdım ve en son etiketi güvenli, eski bir versiyona işaret etmek için güncelledim."

Yama, karmaşık senaryolar, uzun saatler ve sonsuz yangın tatbikatları anlamına gelir. Artık değil.

Bu yeni kılavuzda Tines, modern BT kuruluşlarının otomasyonla nasıl dengelendiğini bozuyor. Daha hızlı yama, ek yükü azaltın ve stratejik çalışmaya odaklanın - karmaşık komut dosyaları gerekmez.

Tedarik Zinciri Saldırısı NPM Paketine Haftalık 45.000 İndirme

Kötü niyetli NPM paketi, tespitten kaçınmak için unicode steganografisi kullanır

Kötü niyetli Pypi Paketleri Kötüye Kullanım Gmail, WebSockets Kaçırma Sistemlerine

AI-Hallucine Cod bağımlılıkları yeni tedarik zinciri riski haline gelir

Kamu hizmetleri olarak poz veren kötü amaçlı NPM paketleri proje dizinlerini sil

Kaynak: Bleeping Computer

More Posts