Jscrambler npm Paketi Tehlikeye Girdi: Rust Bilgi Hırsızı Geliştirici Kimlik Bilgilerini ve Yapay Zeka Araçlarını Hedef Alıyor

Son Güncelleme: 07/13/2026
  • Çalınmış bir kimlik bilgisi kullanılarak npm'de kötü amaçlı bir jscrambler sürümü (8.14.0) yayınlandı; bu sürüm, platformlar arası çalışan bir Rust bilgi hırsızı yazılımı bırakan gizli bir ön yükleme kancası içeriyordu.
  • Bu veri hırsızı, bulut kimlik bilgilerini, kripto cüzdanlarını, parola yöneticilerini, yapay zeka kodlama aracı yapılandırmalarını ve mesajlaşma uygulamalarını hedef alıyor ve ayrıca Linux'ta çekirdek düzeyinde yetenekler de içeriyor.
  • Saldırgan üç saat içinde beş kötü amaçlı sürüm yaydı; daha sonraki sürümler, zararlı yazılımı ana koda yerleştirerek --ignore-scripts seçeneğini atlatmayı başardı.
  • Jscrambler, temizlenmiş bir sürüm (8.22.0) yayınladı ve kullanıcılara tüm açıkta kalan kimlik bilgilerini değiştirmelerini ve sistemlerini denetlemelerini tavsiye etti.

Jscrambler npm tedarik zinciri saldırısı örneği

11 Temmuz 2026'da, tanınmış bir JavaScript kod gizleme ve güvenlik sağlayıcısı olan Jscrambler'ın npm paketi, basit bir kod enjeksiyonunun çok ötesine geçen bir tedarik zinciri saldırısına maruz kaldı. Saldırgan, çalınmış bir npm yayınlama kimlik bilgisi kullanarak , kurbanın makinesine sessizce yerel bir ikili dosya bırakan ve çalıştıran bir ön yükleme kancası içeren 8.14.0 sürümünü yayınladı. Socket.dev, kötü amaçlı sürümü kayıt defterine girdikten sadece altı dakika sonra işaretledi, ancak o zamana kadar bu süre zarfında onu yükleyen herkes için hasar zaten oluşmuştu.

Ele geçirilen paket tekil bir olay değildi. Sonraki üç saat içinde, aynı saldırgan dört kötü amaçlı sürüm daha yayınladı: 8.16.0, 8.17.0, 8.18.0 ve 8.20.0; bunların her biri aynı platformlar arası Rust bilgi hırsızı yazılımını içeriyordu . Saldırı, npm ekosistemine duyulan temel güveni istismar etti; burada tek bir ele geçirilmiş hesap, meşru bir geliştirme aracını, ona güvenen geliştiricileri hedef alan bir silaha dönüştürebilir.

Saldırı: Çalınmış Bir Kimlik Bilgisi ve Gizli Bir Yazılım

8.14.0 sürümü, önceki temiz sürüm olan 8.13.0'da bulunmayan iki yeni dosya tanıttı: dist/setup.js ve dist/intro.js . Adına rağmen, intro.js JavaScript değil, üç adet gzip sıkıştırılmış yerel ikili dosya içeren yaklaşık 7.8 MB'lık bir konteynerdi; bunlardan biri Linux x86-64, biri Windows x86-64 ve biri de macOS arm64 içindi. Kurulum sırasında, setup.js ana işletim sistemini tanımladı, ilgili ikili dosyayı sistem geçici dizininde rastgele adlandırılmış bir dosyaya yazdı, çalıştırılabilir olarak işaretledi ve çıktısı gizlenmiş şekilde başlattı. Ardından, zararlı yazılım, kurulum işlemiyle aynı ayrıcalıklarla çalıştı; bu da bir geliştirici makinesinde veya CI çalıştırıcısında genellikle hassas kimlik bilgilerine ve belirteçlere erişimi içerir.

Jscrambler daha sonra saldırganın bir npm yayınlama kimlik bilgilerini ele geçirdiğini ve bunu projenin normal sürüm akışını atlamak için kullandığını doğruladı. 8.14.0 sürümü için genel GitHub deposunda eşleşen bir commit, etiket veya çekme isteği bulunmuyordu. Sürüm doğrudan npm'ye gönderildi ve ele geçirilmiş bir hesaba veya derleme hattına işaret ediyordu. Şirket kimlik bilgilerini iptal etti, gizli bilgileri değiştirdi ve yayınlama hattını güçlendirdi, ancak kötü amaçlı sürümler npm'de kaldı; kullanımdan kaldırılmış olsalar da tam sürüm numarasıyla hala yüklenebiliyorlardı.

Hırsızın Hedefi Ne?

Rust ile geliştirilen bilgi hırsızı, geniş ve geliştirici odaklı bir hedef listesiyle tasarlandı. Socket, StepSecurity ve JFrog'un analizlerine göre, AWS, Azure ve Google Cloud'dan bulut kimlik bilgilerini , CI çalıştırıcıları tarafından kullanılan meta veri uç noktaları da dahil olmak üzere tarıyor. Ayrıca MetaMask, Phantom, Exodus, TrustWallet ve Coinbase Wallet'tan kripto para cüzdanlarını ve kurtarma ifadelerini, Bitwarden parola yöneticisi kasasını da avlıyor. Tarayıcıda saklanan parolalar ve çerezler, Discord, Slack, Telegram ve Steam oturumlarıyla birlikte hedef alınabilecek diğer unsurlar arasında yer alıyor.

Bu kötü amaçlı yazılımı diğerlerinden ayıran özellik , yapay zeka kodlama araçlarına odaklanmasıdır . API anahtarlarının ve Model Bağlam Protokolü (MCP) sunucu kimlik bilgilerinin sıklıkla saklandığı Claude Desktop, Cursor, Windsurf, VS Code ve Zed'in yapılandırma dosyalarını hedef alıyor. JFrog'un analizi ayrıca, kötü amaçlı yazılımın VPN yapılandırma dosyalarına, Tor gizli servis anahtarlarına ve hatta Metasploit, Sliver ve Havoc gibi kırmızı ekip çerçevelerinin kurulum klasörlerine de eriştiğini ortaya koydu; bu da saldırganların özellikle güvenlik araştırmacılarını ve sızma test uzmanlarını hedeflediğini gösteriyor.

Kampanya Evrimi ve Kaçış Taktikleri

Saldırgan, ilk ön yükleme kancasıyla yetinmedi. 8.18.0 sürümünden itibaren dağıtım yöntemi değişti: Dropper, paketin ana koduna ve CLI giriş noktalarına taşındı, böylece paket kurulum sırasında değil, içe aktarıldığında veya çalıştırıldığında tetiklendi. Bu değişiklik, birçok geliştiricinin güvendiği `npm install –ignore-scripts` korumasını atlattı ve yalnızca kurulum komut dosyalarını inceleyen tarayıcıları da atlattı. Daha sonraki sürümler ayrıca Windows ve macOS'ta hata ayıklama önleme kontrolleri içeriyordu ve hırsız, kalıcılık mekanizmaları ekledi: her dakika yeniden başlatılacak şekilde ayarlanmış gizli bir Windows zamanlanmış görevi ve oturum açıldığında yeniden yüklenen bir macOS LaunchAgent.

Linux'ta, zararlı yazılım, çekirdeğin BPF kütüphanesini bağlayarak ve bir eBPF programını doğrudan bellekten çekirdeğe yükleyerek bir adım daha ileri gitti. Bu, saldırgana, normal kullanıcı alanı dosya erişiminin ötesinde, çekirdek düzeyinde bir dayanak noktası sağladı . StepSecurity ve SafeDep bu yeteneği işaretledi, ancak eBPF programının tam amacı hala analiz ediliyor. Komuta ve kontrol ayrıntıları ikili dosyada şifrelenmiş olarak kaldı, ancak StepSecurity'nin çalışma zamanı izlemesi, bırakılan ikili dosyanın iki sabit kodlu IP adresine ve Tor altyapısına eriştiğini gözlemledi.

Uzlaşma Göstergeleri ve Azaltma Adımları

Tespit edilen kötü amaçlı sürümler 8.14.0, 8.16.0, 8.17.0, 8.18.0 ve 8.20.0'dır. İlk iki sürüm arasında yayınlanan 8.15.0 sürümü temiz görünmektedir ve Jscrambler, 8.22.0 sürümünü yükseltme için güvenli sürüm olarak belirlemiştir . Eklenen dosyaların ve sıkıştırılmış yüklerinin SHA-256 özetleri, iki C2 IP adresiyle birlikte (37.27.122.124 ve 57.128.246.79) güvenlik firmaları tarafından yayınlanmıştır. Sistem geçici dizininde rastgele adlandırılmış gizli bir dosya ve kalıcılık için gizli bir Windows zamanlanmış görevi veya macOS LaunchAgent bulunmaktadır.

Eğer siz veya derleme sistemleriniz etkilenen sürümlerden herhangi birini yüklediyse, ilk adım hemen 8.22.0 sürümüne yükseltmek ve kilit dosyalarından ve önbelleklerden kötü amaçlı sürümlerin tüm izlerini kaldırmaktır. Ardından, paketi çeken iş istasyonunu veya CI çalıştırıcısını denetleyin. Kurulum günlüklerinde dist/setup.js'nin çalıştırılıp çalıştırılmadığını kontrol edin ve kurulum zamanı civarında beklenmeyen alt süreçler veya geçici dizin yürütmeleri olup olmadığını inceleyin. Windows'ta, gizli görevler için Görev Zamanlayıcı'yı inceleyin; macOS'ta, bilinmeyen plist dosyaları için ~/Library/LaunchAgents'ı kontrol edin. Son olarak, makinenin erişebileceği her gizli bilgiyi çalınmış gibi değerlendirin—bulut anahtarlarını, npm ve GitHub token'larını, yapay zeka aracı ve MCP API anahtarlarını değiştirin, Discord, Slack, tarayıcı ve Bitwarden oturumlarını iptal edin ve bu sunucudaki cüzdanlardan tüm kripto paraları taşıyın.

Bu saldırı, acı bir gerçeğin altını çiziyor: npm ekosisteminde, tek bir ele geçirilmiş kimlik bilgisi, güvenilir bir geliştirme aracını kimlik bilgisi hırsızlığı ve yatay hareket için bir vektöre dönüştürebilir. Tespit hızı (ilk sürüm için altı dakika) etkileyiciydi, ancak saldırganın birden fazla sürümü yayınlayabilme ve dağıtım yöntemini uyarlayabilme yeteneği, tedarik zinciri savunmalarının basit komut dosyası incelemesinin ötesine geçmesi gerektiğini gösteriyor. Şimdilik, en temiz yol, doğrulanmış bir sürüme bağlı kalmak ve herhangi bir ifşayı etkilenen ortamın tamamen ele geçirilmesi olarak değerlendirmektir.

İlgili Mesajlar: