Salı günü, bir saldırgan keyv adlı küçük bir anahtar-değer depolama kütüphanesinin geliştiricisinin GitHub hesabını ele geçirdi. keyv, npm tarafından haftada yaklaşık 127 milyon kez hizmet verilen bir kütüphanedir. Saldırgan, birkaç saat içinde zehirlenmiş keyv ve kardeş önbellek paketlerini npm'de canlı olarak yayınladı ve bir kimlik bilgileri çalan solucan taşıdı. Güvenlik firması Aikido, en az 868 compromiseli paketi ve 1.381 versiyonu saydı ve birlikte 2 milyardan fazla aylık kurulumu taşıyor. JFrog bağımsız olarak kampanyayı 400'den fazla paket ve 1.700 zehirlenmiş versiyon boyunca izledi.

Saldırının Detayları

İlk zehirlenmiş sürümler, endüstrinin bir paketin iddia ettiği yerden geldiğini kanıtlamak için oluşturduğu kriptografik kimlik doğrulama olan geçerli provenans imzaları ile gönderildi. Solucan bu imzayı taklit etmedi, onu kazandı, meşru bir sürüm gibi. Bir gün önce, CrowdStrike 2026 Tehdit Avcılığı Raporunu yayınladı ve bu saldırı şeklini öngörerek, geliştirici ekosisteminin kendisine, paket depolarına, sürekli entegrasyon hatlarına, konteynır depolarına ve geliştiricilerin kod düzenleyicilerine yükledikleri uzantılara doğrudan saldırdığını belirtti.

Ne Anlama Geliyor?

Bu saldırı, yazılım tedarik zinciri saldırılarının nasıl evrildiğini gösteriyor. Geliştiriciler ve güvenlik ekipleri, paket depolarının güvenliğini sağlamak için daha fazla çaba sarf etmelidir. Saldırganların, meşru bir sürüm gibi görünen zehirlenmiş paketler oluşturabildiği bir ortamda, güvenliğin sağlanması daha da zorlaşmaktadır. Bu, geliştiricilerin ve güvenlik ekiplerinin, paketlerin ve bağımlılıkların güvenliğini sağlamak için daha fazla çaba sarf etmeleri gerektiğini gösteriyor.