Popüler npm Paketi 'keyv' Hacklendi: Milyarlarca İndirme Tehlikede
2 dk okumaventurebeat
PAYLAS:

Popüler npm paketi keyv'nin geliştirici hesabı ele geçirilerek, milyarlarca indirmesi olan paketlere kimlik bilgisi çalan bir solucan (worm) yerleştirildi. Güvenlik uzmanları, bu tedarik zinciri saldırısının yüzlerce paketi etkilediğini belirtiyor.
Salı günü, haftada yaklaşık 127 milyon kez indirilen küçük bir anahtar-değer (key-value) depolama kütüphanesi olan keyv'nin yöneticisine ait GitHub hesabı siber saldırganlar tarafından ele geçirildi. Saatler içinde, keyv ve onunla bağlantılı önbellekleme paketlerinin zehirli sürümleri npm üzerinde yayınlandı. Bu zararlı sürümler, sistemdeki kimlik bilgilerini çalmayı hedefleyen bir solucan (worm) barındırıyordu.
Siber güvenlik firması Aikido'nun gün ortasında paylaştığı verilere göre, saldırıdan etkilenen en az 868 paket ve 1.381 farklı sürüm tespit edildi. Bu paketlerin toplam aylık indirme sayısının 2 milyarı aştığı ve sayının hala artmaya devam ettiği vurgulandı. Eş zamanlı olarak JFrog araştırmacıları da bağımsız izleme çalışmaları yürüterek tehdidin boyutlarını haritalandırdı.
"Shai-Hulud" olarak adlandırılan bu npm solucanı, güvenlik kontrollerini atlatmak yerine meşru bir şekilde onay alarak sistemlere sızmayı başardı. Geliştirici hesaplarının güvenliğinin ne kadar kritik olduğunu bir kez daha gösteren bu olay, açık kaynak ekosistemindeki siber güvenlik zafiyetlerinin yıkıcı potansiyelini gözler önüne seriyor.
Uzmanlar, geliştiricileri ve şirketleri keyv paketinin sürümlerini acilen kontrol etmeleri konusunda uyarıyor. Özellikle otomatik güncelleme süreçlerine (pipeline) sahip projelerin, zararlı yazılımı farkında olmadan sistemlerine entegre etmiş (deploy) olabileceği belirtiliyor.
--- **İlgili Kaynaklar:** Detaylı SEO ve GEO eğitim platformu için [GEO eğitim](https://geoakademi.com) sayfasını incelemenizi öneriyoruz.Türkiye'deki yazılım şirketleri ve açık kaynak kullanan geliştiriciler, bu tedarik zinciri saldırısından doğrudan etkilenebilir.
Türk yazılım şirketlerinin projelerinde kullandıkları npm paketlerini acilen denetlemeleri ve güvenlik yamalarını uygulamaları gerekmektedir.
Geliştiricilerin CI/CD süreçlerinde güvenlik kontrollerini artırmaları ve bağımlılık (dependency) yönetimi konusunda daha dikkatli olmaları gerekecek.
Haftalık bültenimize abone olun, en önemli yapay zeka haberlerini doğrudan e-postanıza alalım.



