LATEST
Nyu-York yeni data mərkəzlərinə birillik moratorium tətbiq edirAlphabet Google-un AI genişlənməsi üçün 85 milyard dollar cəlb etdiApple Poke-ni Mesajlar üçün İş platformasında təsdiqlədiFIFA Dünya Kuboku 2026 ətrafında fırıldaq kampaniyası genişlənirAnthropic IPO öncəsi gəlir artımı və AI investisiya mübahisəsiMicrosoft Build-də Windows və AI geliştirici xətti gücləndiWhatsApp və Slack bildirişləri Android-də Gemini-ni riskə sala bilərSaxta açıq mənbə saytları Google-da yüksələrək malware yayırNyu-York yeni data mərkəzlərinə birillik moratorium tətbiq edirAlphabet Google-un AI genişlənməsi üçün 85 milyard dollar cəlb etdiApple Poke-ni Mesajlar üçün İş platformasında təsdiqlədiFIFA Dünya Kuboku 2026 ətrafında fırıldaq kampaniyası genişlənirAnthropic IPO öncəsi gəlir artımı və AI investisiya mübahisəsiMicrosoft Build-də Windows və AI geliştirici xətti gücləndiWhatsApp və Slack bildirişləri Android-də Gemini-ni riskə sala bilərSaxta açıq mənbə saytları Google-da yüksələrək malware yayırNyu-York yeni data mərkəzlərinə birillik moratorium tətbiq edirAlphabet Google-un AI genişlənməsi üçün 85 milyard dollar cəlb etdiApple Poke-ni Mesajlar üçün İş platformasında təsdiqlədiFIFA Dünya Kuboku 2026 ətrafında fırıldaq kampaniyası genişlənirAnthropic IPO öncəsi gəlir artımı və AI investisiya mübahisəsiMicrosoft Build-də Windows və AI geliştirici xətti gücləndiWhatsApp və Slack bildirişləri Android-də Gemini-ni riskə sala bilərSaxta açıq mənbə saytları Google-da yüksələrək malware yayırNyu-York yeni data mərkəzlərinə birillik moratorium tətbiq edirAlphabet Google-un AI genişlənməsi üçün 85 milyard dollar cəlb etdiApple Poke-ni Mesajlar üçün İş platformasında təsdiqlədiFIFA Dünya Kuboku 2026 ətrafında fırıldaq kampaniyası genişlənirAnthropic IPO öncəsi gəlir artımı və AI investisiya mübahisəsiMicrosoft Build-də Windows və AI geliştirici xətti gücləndiWhatsApp və Slack bildirişləri Android-də Gemini-ni riskə sala bilərSaxta açıq mənbə saytları Google-da yüksələrək malware yayır
MARKET
BTC ...AAPL ...NVDA ...MSFT ...TSLA ...BTC ...AAPL ...NVDA ...MSFT ...TSLA ...BTC ...AAPL ...NVDA ...MSFT ...TSLA ...BTC ...AAPL ...NVDA ...MSFT ...TSLA ...
GERİ QAYIT
#kibertehlukesizlik

Dörd zərərli npm paketi geliştiriciləri hədəfə aldı

Dörd zərərli npm paketi geliştiriciləri hədəfə aldı
🔍

TexnoX-in baxışı (Deep Insight)

Hadisə göstərir ki, developer alətləri üzrə etibar zənciri artıq yalnız kod keyfiyyəti deyil, əməliyyat təhlükəsizliyi məsələsidir.
💠

Önəmli Detallar

  • Paketlər npm istifadəçisi deadcode09284814 ilə əlaqələndirilir və onlardan biri axios-utils adlanır.
  • Yükə daxil edilən kod credential və token kimi həssas məlumatları toplamağa yönəlib və Telegram botları vasitəsilə ötürülür.
  • Quraşdırma zamanı göstərilən saxta setup wizard istifadəçini yüksək səlahiyyət verməyə yönəldir, bu da təchizat zənciri riskini artırır.

Ətraflı Məqalə

Təhlükəsizlik tədqiqatçıları npm ekosistemində dörd zərərli paketin aktiv şəkildə yayıldığını müəyyən edib. Bu paketlər cəmi 3006 dəfə yüklənib və onların içində həm infostealer funksiyası, həm də Phantom Bot adlı DDoS komponenti var. Nəticə, açıq mənbə paket reyestrlərinin hücumçular üçün nə qədər asan paylama kanalı ola bildiyini yenidən göstərir.

Araşdırmaya görə, paketlərdən biri olan axios-utils hədəf veb-saytlara qarşı HTTP, TCP və UDP trafiki ilə yük yaratmaq üçün istifadə edilə bilən Golang əsaslı botneti işə salır. Digər paketlər isə istifadəçi məlumatlarını, o cümlədən etimadnamələr və tokenləri toplamağa yönəlib. Toplanan məlumatın Telegram botları vasitəsilə kənara çıxarılması, hücumun həm gizliliyə, həm də əməliyyat davamlılığına təsir etdiyini göstərir.

Paketlərin davranışı sadə zərərli kod yerləşdirməsindən daha geniş risk yaradır, çünki quraşdırma mərhələsində aldadıcı setup wizard istifadə olunur. Bu yanaşma tərtibatçı mühitində etibar edilən alət kimi görünən asılılıqlar vasitəsilə imtiyaz qazanmağa çalışır. Nəticədə təhlükə yalnız fərdi istifadəçi səviyyəsində qalmır, həm də müəssisə hesabları, daxili sistemlər və paylanmış infrastruktur üçün genişlənə bilir.

Bu hadisə açıq mənbə təchizat zəncirində paket seçimində yoxlamanın nə qədər vacib olduğunu göstərir. Xüsusilə çoxmühitli və çoxbuludlu inkişaf proseslərində bir zərərli asılılıq bir neçə komanda və xidmətə eyni anda təsir edə bilər. İstifadəçilərə zərərli paketləri silmək, açıqlanmış məlumatlara görə etimadnamələri yeniləmək və npm-dən gələn xəbərdarlıqları izləmək tövsiyə olunur.

Market Intel

REL: 88%
TexnoX Proqnozu

"Oxşar təchizat zənciri hücumlarının açıq mənbə ekosistemlərində daha tez-tez görünməsi gözlənir. Müəssisələr paket yoxlaması, asılılıq nəzarəti və sirr idarəetməsini daha sərt prosesə çevirmək məcburiyyətində qalacaq."

Təşəkkür! Bülletenə abunə olundu.