Yeni Ürün Yönetimi Ekosistemi Kuşatma Altında: Axios ve Mastra Çerçevelerine Yönelik Büyük Tedarik Zinciri Saldırıları

Son Güncelleme: 06/22/2026
  • Önde gelen kütüphaneler gibi Axios ve Mastra Ele geçirilen bakımcı hesapları aracılığıyla güvenlik ihlalleri yaşandı ve bu durum haftalık milyonlarca indirmeyi etkiledi.
  • Saldırganlar gelişmiş yöntemler kullandılar. kurulum sonrası kancalar Platformlar arası arka kapılar oluşturmak ve geliştirici ortamlarından hassas kimlik bilgilerini çalmak.
  • Tehdit unsurları, bunlarla bağlantılı olanlar da dahil olmak üzere Kuzey Koreli gruplarGiderek artan bir şekilde, yazılım kusurları aramak yerine açık kaynak bağımlılıklarına duyulan güveni istismar ediyorlar.
  • Güvenlik uzmanları tavsiye ediyor yaşam döngüsü komut dosyalarını devre dışı bırakma ve zehirli paketlerin etkisini azaltmak için sıkı ağ çıkış kontrolleri uygulamak.

npm tedarik zinciri güvenlik analizi

Geliştiriciler, bunun acı gerçekliğini acı bir şekilde öğreniyorlar. modern gelişim manzarası Teknoloji dünyası giderek daha da tehlikeli bir hale geliyor; unutulan tek bir şifre binlerce projeyi tehlikeye atabiliyor. Son zamanlarda tedarik zinciri olaylarında büyük bir artış yaşandı ve bu durum, bir geliştiricinin elindeki en güvenilir araçların bile, çok geç olana kadar kimse fark etmeden birkaç dakika içinde aleyhine kullanılabileceğini kanıtladı.

Mevcut veriler, bilgisayar korsanlarının çalışma biçimlerinde temel bir değişim yaşandığını ve geleneksel saldırı yöntemlerinden uzaklaşarak yeni yaklaşımlara odaklandıklarını gösteriyor. tedarik zinciri güvenliğiSaldırganlar, npm gibi popüler platformların ekosistemlerine sızarak, milyonlarca sisteme aynı anda kötü amaçlı kod dağıtabilir ve meşru yazılım güncellemelerini yüksek seviyeli kötü amaçlı yazılımlar ve veri hırsızlığı araçları için bir dağıtım mekanizmasına dönüştürebilirler.

auditoría de seguridad npm
İlgili makale:
NPM güvenlik denetimi ve tedarik zinciri saldırılarına ilişkin kapsamlı rehber

Mastra Ekosistemi ve LinkedIn Kimlik Avı Tuzağı

npm paketlerinde kötü amaçlı kod enjeksiyonu

2026 yılının ortalarında, yapay zeka uygulamaları geliştirmek için yaygın olarak kullanılan Mastra çerçevesi, koordineli bir kampanyanın kurbanı oldu. Bu kampanya bir... gelişmiş sosyal mühendislik saldırısıBir katılımcı LinkedIn'de yanıltıcı bir mesaj aldı ve bu da sonunda npm yayınlama belirtecinin ele geçirilmesine yol açtı. Saldırgan hiç vakit kaybetmeden Mastra ad alanı altında 140'tan fazla kötü amaçlı paket sürümü yayınladı ve her hafta bir milyondan fazla indirme üreten bir kullanıcı tabanına ulaştı.

Bu olayı özellikle sinsi kılan şey, kötü amaçlı yazılımın bir şeyin içine gizlenmiş olması ve Mastra kodunun kendisinin dokunulmadan kalmış olmasıdır. yeni eklenen bağımlılık easy-day-js olarak adlandırılan bu paket, popüler bir tarih kütüphanesinin klonuydu ve bağımlılık ağacını kısaca tarayan herhangi bir geliştirici için tamamen masum görünmesi amacıyla tasarlanmıştı. Saldırgan, değişken bir sürüm aralığı kullanarak, yeni bir kurulumun otomatik olarak zehirli sürümü çekmesini sağladı ve böylece geliştiricinin iş istasyonuna veya CI/CD çalıştırıcısına bir arka kapı açtı.

Araştırma grupları, etkilenen eserlerin toplam sayısında küçük farklılıklar olduğunu ve sayıların şu aralıkta değiştiğini belirtmiştir: 116 ila 145 paket Analizin zamanlamasına bağlı olarak değişir. Bu durum, saldırganların kanıtları hızla yayınlayabildiği, değiştirebildiği ve silebildiği, bu nedenle güvenlik ekiplerinin izler silinmeden önce maruz kalınan riskin tam boyutunu belirlemekte zorlandığı bu kampanyaların değişken doğasını vurgular.

npm güvenliği
İlgili makale:
npm güvenliği baskı altında: solucan saldırıları, bakımcı kimlik avı ve GitHub'ın sıkılaştırılmış kuralları

Axios Ele Geçirildi: plain-crypto-js Bağlantısı

npm tedarik zinciri koruma stratejileri

JavaScript geliştiricileri için temel bir HTTP istemcisi olan Axios'un da benzer bir saldırıdan etkilenmesiyle durum daha da vahim bir hal aldı. hesap ele geçirme olayı1.14.1 ve 0.30.4 sürümleri, platformlar arası Uzaktan Erişim Truva Atı (RAT) olarak işlev gören plain-crypto-js adlı gizli bir bağımlılıkla birlikte yayınlandı. Bu kötü amaçlı yazılım, özellikle sistemleri envanterlemek, kalıcı hale getirmek ve Windows, macOS ve Linux ortamlarından hassas verileri sızdırmak için tasarlanmıştı.

Unit 42 ve ESET'ten güvenlik analistleri, Axios saldırısının bir tehdit aktörüne bağlı olduğunu tespit etti. Safir Buz veya UNC1069Kuzey Kore çıkarlarıyla bağlantılı olduğu bildirilen bir grup. Bu bağlantı, kötü amaçlı yazılımın kripto para cüzdanı uzantılarını keşfetmek ve hedeflemek için özel modüller içermesi nedeniyle güçlü bir finansal motivasyona işaret ediyor. Bu, temel web uygulamaları oluşturmak için kullandığımız araçların içinde gizlenmiş, yüksek riskli dijital casusluğun klasik bir örneği.

Teknik uygulama korkutucu derecede verimliydi ve çoğu zaman enfeksiyon döngüsünün tamamını bitiriyordu. on beş saniyenin altındaZararlı yazılım başlatıldıktan sonra, yükleyici agresif bir temizlik işlemi gerçekleştirerek kötü amaçlı kurulum dosyalarını sildi ve değiştirilmiş manifest dosyasını temiz görünümlü bir sahte dosya ile değiştirdi. Bu düzeydeki adli bilişim farkındalığı, bir geliştiricinin enfeksiyondan sadece birkaç dakika sonra node_modules klasörüne bakıp olağanüstü hiçbir şey görmemesini sağlar.

npm'de Shai-Hulud'un havaalanına saldırı
İlgili makale:
Mini Shai-Hulud adlı kötü amaçlı yazılım hakkında uyarı

Montaj Sonrası Kancanın Teknik Mekaniği

Bu saldırıların temel itici gücü, paketlerin kurulumdan sonra otomatik olarak komut dosyaları çalıştırmasına olanak tanıyan bir özellik olan npm postinstall kancasıdır. Bu özellik, özellikle belirli amaçlar için tasarlanmıştır. meşru yapılandırma görevleriBu durum, saldırganlar için ardına kadar açık bir kapı haline geldi. Hem Mastra hem de Axios vakalarında, kurulum sonrası komut dosyası, TLS sertifika doğrulamasını devre dışı bırakan gizlenmiş bir yükleyici başlattı ve bu da kötü amaçlı yazılımın standart ağ inceleme araçları tarafından işaretlenmeden komuta ve kontrol sunucularıyla iletişim kurmasına olanak sağladı.

Kötü amaçlı yazılımın ikinci aşaması yüklendikten sonra, genellikle bağımsız bir işlem olarak başlatılıyordu; bu da kötü amaçlı kodun şu şekilde çalışacağı anlamına geliyordu: arka planda çalışmaya devam et npm kurulum işlemi tamamlandıktan sonra bile. Windows sistemlerinde, kötü amaçlı yazılımın PowerShell gibi meşru ikili dosyaları ele geçirerek komut dosyalarını çalıştırdığı gözlemlendi; macOS ve Linux'ta ise yeniden başlatma sonrasında da çalışmaya devam edebilmesi için sistem düzeyindeki hizmetleri kullandığı ve paketin basitçe silinmesinin etkisiz kaldığı görüldü.

Bu kötü amaçlı yazılımlar sadece kripto para çalmakla kalmıyor, aynı zamanda tarayıcı geçmişini ele geçirebiliyor ve arama yapabiliyordu. bulut sağlayıcı kimlik bilgileri Ya da SSH anahtarları. Bir teknoloji girişim şirketi için bu, bir geliştiricinin yerel ortamının, bir saldırganın üretim sunucularına veya özel kod depolarına yatay olarak geçmesi için bir geçit haline geldiği bir kabus senaryosudur. Anlaşılan o ki, şirketinizin güvenliği, tamamen yabancı birinin parola yönetiminde kötü bir gün geçirmemesine bağlı olabilir.

Boru Hattını Gelecekteki Tehditlere Karşı Güçlendirmek

npm audit gibi standart güvenlik araçları, bu olayları erken aşamalarında yakalamakta genellikle başarısız olur çünkü şunlara güvenirler: bilinen güvenlik açığı veritabanları Bu durum, aktif kötü amaçlı yazılım kampanyalarının gerisinde kalabilir. Bir kuruluşu gerçekten korumak için ekiplerin, aşağıdakiler gibi daha proaktif savunmalara yönelmesi gerekir: –ignore-scripts bayrağıyla çalışan kurulumlar Varsayılan olarak. Bu basit adım, çoğu npm tabanlı tedarik zinciri saldırısının birincil vektörü olan postinstall kancalarının yürütülmesini engeller.

Bir diğer kritik strateji ise bağımlılıklar için sıfır güven modeline geçmeyi içerir. Bunu kullanarak dondurulmuş kilit dosyaları ve özel kayıt defterleriŞirketler, yeni paket sürümlerinin ana derleme hattına alınmadan önce davranışsal anormallikler açısından analiz edildiği bir tampon bölge oluşturabilirler. CI/CD çalıştırıcılarından ağ çıkışını yalnızca onaylanmış alan adlarıyla sınırlandırmak, kötü amaçlı yazılımların ikincil yüklerini alması veya çalınan belirteçleri sızdırması için ihtiyaç duyduğu iletişim zincirini de kırabilir.

Sonuç olarak, açık kaynak yazılımın hem geliştiricilerine hem de kullanıcılarına düşen bir sorumluluk vardır. erişim kontrollerini sıkılaştırın ve otomasyon belirteçleri tarafından atlatılamayan çok faktörlü kimlik doğrulama uygulayın. Sektör ilerledikçe, her üçüncü taraf kütüphaneyi güvenilir bir varlık yerine potansiyel bir risk olarak ele almak, tedarik zincirinin kendisinin bir bilgisayar korsanının cephaneliğindeki en etkili silahlardan biri haline geldiği bir çağda yol almanın tek yoludur.

TanStack'ta npm'nin yaz okuluna saldırın
İlgili makale:
OpenAI'yi etkileyen TanStack'te npm veri tabanı veri tabanı
İlgili Mesajlar: