LATEST
Microsoft-un GitHub paketlərində ikinci zərərli kod dalğasıWall Street Micron-u yeni AI infrastruktur qalibi kimi görürApple məhsul qiymətlərini AI yaddaş təzyiqi ilə qaldırırAsiya startapları Anthropic boşluğunda yeni AI modelləri çıxarırABŞ hökuməti Anthropic Mythos-u 100-dən çox quruma açdıMeta proqnoz bazarları ilə yeni gəlir xətti axtarırApple M6 planını sadələşdirir, əsas sıçrayış 2027-yə qalırMicrosoft otelləri hədəfləyən Node.js phishing kampaniyasını açıqladıMicrosoft-un GitHub paketlərində ikinci zərərli kod dalğasıWall Street Micron-u yeni AI infrastruktur qalibi kimi görürApple məhsul qiymətlərini AI yaddaş təzyiqi ilə qaldırırAsiya startapları Anthropic boşluğunda yeni AI modelləri çıxarırABŞ hökuməti Anthropic Mythos-u 100-dən çox quruma açdıMeta proqnoz bazarları ilə yeni gəlir xətti axtarırApple M6 planını sadələşdirir, əsas sıçrayış 2027-yə qalırMicrosoft otelləri hədəfləyən Node.js phishing kampaniyasını açıqladıMicrosoft-un GitHub paketlərində ikinci zərərli kod dalğasıWall Street Micron-u yeni AI infrastruktur qalibi kimi görürApple məhsul qiymətlərini AI yaddaş təzyiqi ilə qaldırırAsiya startapları Anthropic boşluğunda yeni AI modelləri çıxarırABŞ hökuməti Anthropic Mythos-u 100-dən çox quruma açdıMeta proqnoz bazarları ilə yeni gəlir xətti axtarırApple M6 planını sadələşdirir, əsas sıçrayış 2027-yə qalırMicrosoft otelləri hədəfləyən Node.js phishing kampaniyasını açıqladıMicrosoft-un GitHub paketlərində ikinci zərərli kod dalğasıWall Street Micron-u yeni AI infrastruktur qalibi kimi görürApple məhsul qiymətlərini AI yaddaş təzyiqi ilə qaldırırAsiya startapları Anthropic boşluğunda yeni AI modelləri çıxarırABŞ hökuməti Anthropic Mythos-u 100-dən çox quruma açdıMeta proqnoz bazarları ilə yeni gəlir xətti axtarırApple M6 planını sadələşdirir, əsas sıçrayış 2027-yə qalırMicrosoft otelləri hədəfləyən Node.js phishing kampaniyasını açıqladı
MARKET
BTC ...AAPL ...NVDA ...MSFT ...TSLA ...BTC ...AAPL ...NVDA ...MSFT ...TSLA ...BTC ...AAPL ...NVDA ...MSFT ...TSLA ...BTC ...AAPL ...NVDA ...MSFT ...TSLA ...
GERİ QAYIT
#Texnologiya

Microsoft-un GitHub paketlərində ikinci zərərli kod dalğası

Microsoft-un GitHub paketlərində ikinci zərərli kod dalğası
🔍

TexnoX-in baxışı (Deep Insight)

Bu hadisə göstərir ki, AI ilə sürətlənən inkişaf proseslərində təhlükəsizlik artıq kodun özü qədər istifadə edilən paketlərin mənşəyindən də asılıdır.
💠

Önəmli Detallar

  • Təxminən 73 açıq mənbə paketinin zərərli kodla komprometasiya olunduğu bildirilir.
  • Zərərli komponent paketlər açıldıqda və AI agentləri tərəfindən istifadə ediləndə credential stealing davranışı işə düşür.
  • Microsoft əvvəlki oxşar hadisədən sonra araşdırma üçün bəzi depoları müvəqqəti silmişdi.

Ətraflı Məqalə

Microsoft-un GitHub ekosistemi yenidən təchizat zənciri riski ilə üz-üzə qalıb. Şirkətə bağlı onlarla açıq mənbə paketinin credential stealer daşıdığı, bu paketlərin isə kod mühitində işə düşdükdə giriş məlumatlarını ələ keçirməyə yönəldiyi bildirilir. Məsələ son həftələrdə ikinci oxşar hadisə kimi diqqət çəkir və problemın təkcə bir repo ilə məhdudlaşmadığını göstərir.

Hadisəni fərqləndirən əsas məqam zərərli kodun ənənəvi istifadə ssenarisindən kənarda, AI kod agentləri ilə işlədikdə aktivləşməsidir. Bu, paket təhlükəsizliyinin yalnız insan tərtibatçıların yoxlamasına deyil, avtomatlaşdırılmış alətlərin davranışına da bağlı olduğunu göstərir. Belə yanaşmada bir paketə etibar zəncir boyu genişlənir və risk tək bir layihədən daha çox inteqrasiya mühitinə yayılır.

Credential stealer tipli zərərvericilər adətən giriş məlumatlarını, tokenləri və autentifikasiya materiallarını hədəfə alır. Mənbədə göstərildiyi kimi, məqsəd sistemə dərin giriş əldə etmək üçün kimlik məlumatlarını ələ keçirməkdir. Bu cür hücumlar müəssisələr üçün xüsusilə həssasdır, çünki bir inkişaf alətindəki yoluxma sonradan daha geniş daxili sistemlərə keçid yarada bilər.

Microsoft-un bir neçə depoyu müvəqqəti silməsi araşdırmanın aktiv mərhələdə olduğunu göstərir. Bununla belə, hadisə açıq mənbə ekosistemində etibarın idarə olunmasının nə qədər çətinləşdiyini də ortaya qoyur. Xüsusilə böyük provayderlərin paketləri çoxsaylı komandalarda yenidən istifadə olunduğu üçün tək bir komprometasiya daha geniş enterprise təsir yarada bilər.

Market Intel

REL: 88%
TexnoX Proqnozu

"Qısa müddətdə müəssisələrdə paket yoxlaması, depoların pinlənməsi və AI kod agentləri üçün sərt icazə siyasətləri daha çox tətbiq oluna bilər. Orta perspektivdə isə təchizat zənciri təhlükəsizliyi üçün audit və etibar qatları vendor seçiminin əsas meyarlarından birinə çevrilə bilər."

Təşəkkür! Bülletenə abunə olundu.