Siber güvenlik firması JFrog'daki araştırmacılar, açık kaynaklı JavaScript paket yöneticisi npm üzerinde Kuzey Kore hükümetiyle bağlantılı tehdit grupları tarafından yüklenmiş zararlı paketler keşfetti. Bu paketler, web geliştiricilerinin sıklıkla kullandığı popüler Rollup polyfill araçlarını birebir taklit ederek geliştirici bilgisayarlarındaki kritik şifreleri ve gizli API anahtarlarını ele geçirmeyi hedefliyor.
Katmanlı Teslimat Zinciriyle Güvenliği Atlattılar
Zararlı yazılım barındıran paketler, orijinal "rollup-plugin-polyfill-node" projesini taklit eden "rollup-packages-polyfill-core" ve "rollup-runtime-polyfill-core" gibi yanıltıcı isimlerle sunuldu. Paketlerin tespit edilmesini zorlaştırmak için şu yöntemler kullanıldı:
- İlk aşamadaki paketler, sisteme kurulduğunda kendilerini sıradan SVG görsel araçları gibi gösteren ikinci aşama bağımlılıkları yüklüyor.
- Zararlı yazılım, bulut tabanlı test sistemlerini ve güvenlik tarama araçlarını (sandbox) algılayarak bu ortamlarda aktif olmuyor, böylece yakalanmaktan kaçınıyor.
- Gerçek kullanıcı bilgisayarında çalıştığında ise uzak sunucudan bir JSON dosyası çekerek nihai saldırı komutlarını yürütüyor.
Hedefteki Veriler: Yapay Zeka Anahtarları ve Bulut Şifreleri
Saldırının asıl hedefi, doğrudan geliştiricilerin en değerli varlıklarını ele geçirmek. Güvenlik analizlerine göre sızdırılan yazılım şu verileri çalıyor:
- Tarayıcılarda saklanan kimlik bilgileri ve kripto para cüzdanları.
- AWS, Microsoft Azure ve Google Cloud gibi bulut servislerinin erişim şifreleri.
- Geliştiricilerin kullandığı Google Gemini, Anthropic Claude yapay zeka API anahtarları.
- VS Code, Windsurf ve Cursor gibi kod editörlerinin hassas yapılandırma dosyaları ve SSH anahtarları.
Zararlı paketlerin tamamı npm yöneticileri tarafından sistemden kaldırılmış olsa da, bu tür tedarik zinciri saldırıları (supply chain attacks) geliştiricilerin kullandıkları harici kütüphaneleri yüklerken çok daha dikkatli olmaları gerektiğini bir kez daha gösteriyor.
Kaynak: The Next Web
Bu habere henüz yorum yapılmadı.