Bu siteyi kullanarak, aşağıdaki şartları kabul etmiş olursunuz: Gizlilik Politikası ve Kullanıcı Sözleşmesi.
Kabul Et
TeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital Rehber
  • Ana Sayfa
  • Bilim
    BilimDaha Fazlasını Göster
    Yapay Zeka, Dünya'nın Merkezinde 6 Yeni Yapı Keşfetti
    Yapay Zeka, Dünya’nın Merkezinde 6 Yeni Gizemli Yapı Keşfetti
    5 Dk. Okuma Süresi
    Kuantum Bilgisayarlar Şifrelemeyi Kıracak mı? Güvenliğin Geleceği
    Kuantum Bilgisayarlar Şifrelemeyi Kıracak mı? Veri Güvenliğinin Geleceği
    7 Dk. Okuma Süresi
    Yeni Simülasyonlar Kanıtladı: Dünya Kozmik Bir Tesadüf Değil
    Yeni Simülasyonlar Dünya’nın Oluşumunun Rastlantısal Olmadığını Ortaya Koydu
    3 Dk. Okuma Süresi
    1,7 Milyar Yıllık Mikrofosiller Karmaşık Yaşamın Başlangıcını Gösteriyor
    1.7 Milyar Yıllık Fosiller, Uzaydaki Kompleks Yaşamın Sırrını Çözebilir
    3 Dk. Okuma Süresi
    NASA Keşfetti: Başıboş Gezen Dev Kara Delik Yıldızı Yuttu
    NASA’nın Swift Uydusu, Galaksi Sınırlarında Yıldız Yutan “Gezgin” Kara Delik Tespit Etti
    5 Dk. Okuma Süresi
  • Mobil
  • Oyun
    OyunDaha Fazlasını Göster
    WoW Forever Duyuruldu: Özellikleri ve Çıkış Tarihi
    World of Warcraft Forever Duyuruldu: 20 Yıl Sonra WoW’a En Kolay Giriş Kapısı
    6 Dk. Okuma Süresi
    Netflix'ten Yeni Oyun Uyarlaması: Diablo Animasyon Dizisi Geliyor
    Netflix’in Yeni Oyun Uyarlaması: Diablo Animasyon Dizisi Geliyor
    3 Dk. Okuma Süresi
    DLSS Nedir? FPS'yi Ne Kadar Artırır, Hangi Ayar Kullanılmalı?
    DLSS Nedir? FPS’yi Ne Kadar Artırır ve Hangi Ayar Kullanılmalı?
    11 Dk. Okuma Süresi
    2026'da Handheld Gaming PC Alınır mı? En İyi Modeller ve Karşılaştırma
    2026’da Handheld Gaming PC Alınır Mı? Üç Büyük Modelin Kıyası
    10 Dk. Okuma Süresi
    Oyun Bilgisayarı İçin 16 GB RAM Yeterli mi? 2026 RAM Rehberi
    Oyun Bilgisayarında 16 GB RAM Hala Yeterli mi? 2026 Sistem Toplama Rehberi
    9 Dk. Okuma Süresi
  • Sosyal Medya
  • Yapay Zeka
    Yapay ZekaDaha Fazlasını Göster
    Yapay Zeka Ses Klonlama Dolandırıcılığı: Tanıdık Seslere Güvenmeyin
    Yapay Zeka Ses Klonlama Dolandırıcılığı: Tanıdık Seslere Güvenmeyin
    6 Dk. Okuma Süresi
    Anthropic CEO'sundan Uyarı: Yapay Zeka Gelişimi Yavaşlatılmalı
    Anthropic CEO’su Yapay Zeka Gelişiminin Yavaşlatılmasını İstiyor
    5 Dk. Okuma Süresi
    OpenAI Astra Yayınlandı: Güçlü Performans, Tartışmalı Şeffaflık
    OpenAI Astra Modelini Yayınladı: Güçlü Performans, Tartışmalı Şeffaflık
    4 Dk. Okuma Süresi
    Meta Muse Spark 1.3 ile OpenAI ve Anthropic'e Rakip Oluyor
    Meta’dan OpenAI ve Anthropic’e Doğrudan Rakip: Muse Spark 1.3 Yayınlandı
    5 Dk. Okuma Süresi
    Yapay Zeka Uzmanlara Güveni Sarstı: Uzmanlık Resesyonu
    Yapay Zeka Diplomalara Karşı: Uzmanlara Olan Güven Neden Azalıyor?
    5 Dk. Okuma Süresi
  • Diğer
    • Akıllı Ev
    • Donanım
    • İnternet
    • İnceleme
    • Rehber
    • Yazılım
    • Web & Dijital Pazarlama
  • Kişiselleştir
    • Kişisel Haber Akışı
    • Kaydettiklerim
    • İlgi Alanlarım
    • Okuma Geçmişi
Abone ol
  • Oyun
  • Yapay Zeka
  • Mobil
  • İnternet
  • Sosyal Medya
  • Donanım
Perşembe, Eyl 24, 2026
TeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital RehberTeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital Rehber
Font ResizerAa
Arama
  • Menü
    • Ana Sayfa
    • Hakkımızda
  • Kategoriler
    • Akıllı Ev
    • Bilim ve Teknik
    • Donanım
    • İnceleme
    • İnternet
    • Mobil
    • Oyun
    • Rehber
    • Sosyal Medya
    • Web & Dijital Pazarlama
    • Yapay Zeka
    • Yazılım
  • Kişiselleştirme
    • Kaydettiklerim
    • Kişisel Haber Akışı
    • İlgi Alanlarım
    • Okuma Geçmişi
Takip Et

Ana Sayfa - Yazılım - npm Kayıt Defterinde Büyük Tehlike: 800 Zararlı Paket Windows, macOS ve Linux’u Hedef Alıyor

Yazılım

npm Kayıt Defterinde Büyük Tehlike: 800 Zararlı Paket Windows, macOS ve Linux’u Hedef Alıyor

npm kayıt defterinde yaklaşık 800 kötü amaçlı paket tespit edildi. WEL1DROPPER indiricisi platformlar arası RAT ve bilgi hırsızı dağıtıyor.

Barış Erdem
Son Güncelleme: 7 Ağustos 2026 22:33
Barış Erdem
Paylaş
npm'de 800 Zararlı Paket Tespit Edildi: Windows, macOS ve Linux Tehlikede
Paylaş

Yazılım geliştiricilerin projelerinde sıklıkla başvurduğu npm (Node Package Manager) kayıt defterine sızan devasa bir zararlı yazılım ağı tespit edildi. Windows, macOS ve Linux sistemlerini hedef alan platformlar arası bir uzaktan erişim truva atı (RAT) ile bilgi hırsızı (infostealer) dağıttığı ortaya çıktı. OpenSourceMalware araştırmacısı Paul McCarty tarafından belgelenen kampanya, alışılmış yazılım tedarik zinciri saldırılarından farklı bir yöntem izliyor: Geliştiricileri, paketleri require() fonksiyonuyla manuel olarak yüklemeye yönlendiriyor.

İçindekiler
Alışılmışın Dışında Bir Sızma Yöntemi: WEL1DROPPERİşletim Sistemlerine Göre Özel Saldırı VektörleriGizlenme Stratejisi: Sahte Telemetri SDK’sınpm ve PyPI’de Eş Zamanlı TehditlerGeliştiriciler Kendilerini Nasıl Koruyabilir?

Alışılmışın Dışında Bir Sızma Yöntemi: WEL1DROPPER

npm ekosistemindeki geleneksel saldırılar genellikle preinstall veya postinstall gibi kurulum aşamasındaki otomatik tetikleyicileri kullanır. Ancak bu yeni saldırı dalgası, güvenlik yazılımlarını atlatmak için geliştiricileri doğrudan hedef alıyor. Zararlı paketler, standart bir modül gibi görünerek geliştiricilerin bu modülleri require() fonksiyonu ile projelerine manuel olarak dahil etmelerini sağlayan yanıltıcı README dosyaları içeriyor.

Paket sisteme dahil edildiğinde, WEL1DROPPER adı verilen bir indirici devreye giriyor. Bu indirici, hedef sistemin işletim sistemini ve işlemci mimarisini tespit ettikten sonra üç Cloudflare Workers alan adından birine bağlanarak uyumlu payload’ı çekiyor:

  • oob-worker.cf103-070.workers[.]dev
  • oob-worker.cf102-baf.workers[.]dev
  • oob-worker.cf99-9b3.workers[.]dev

HTTPS tabanlı indirme başarısız olursa kötü amaçlı yazılım, DNS TXT kayıtları üzerinden veri almak gibi sıra dışı bir yönteme başvuruyor. İlk olarak wel1[.]ru alan adından bir TXT kaydı sorguluyor. Yanıtı, payload parça sayısı olarak yorumladıktan sonra her bir parçayı sırayla çekiyor. Elde ettiği verileri Base64 ile çözerek nihai payload’ı oluşturuyor. Platforma göre hedef alan adları şöyle:

Bunlar da İlginizi Çekebilir

Apple Haritalar Kapatılamayan Reklam Göstermeye Başladı
Apple Haritalar’da Sponsorlu Reklam Dönemi Başladı
Linus Torvalds, Linux Hatasını Yapay Zeka ile Çözdü
Linus Torvalds, Linux Çekirdeğindeki Hatayı Yapay Zeka ile Çözdü
Linux Çekirdeğinde 48 Saatte 432 Yeni Güvenlik Açığı (CVE)
Linux Kernel’de 48 Saatte 432 CVE Yayınlandı: Yama Yönetimi Çöküşün Eşiğinde
  • Linux x64: sdk.dl.wel1[.]ru
  • Linux ARM64: ext.dl.wel1[.]ru
  • macOS: pkg.dl.wel1[.]ru
  • Windows: net.dl.wel1[.]ru

Son aşamada payload geçici bir klasöre yazılıyor ve Linux/macOS’te /bin/sh, Windows’ta ise cmd.exe üzerinden çalıştırılıyor.

İşletim Sistemlerine Göre Özel Saldırı Vektörleri

Bu tehdidin en tehlikeli yanı, sızdığı işletim sisteminin mimarisine göre farklı ve son derece gelişmiş taktikler izlemesi. Sonatype’ın Flooding Dropper adıyla takip ettiği kampanyanın Windows ayağında, zararlı yazılım kalıcılık sağlamak için Windows Olay İzleme (ETW) ve Kötü Amaçlı Yazılım Tarama Arayüzü’nü (AMSI) devre dışı bırakıyor, sanal ortam ve sandbox kontrolleri yapıyor, Registry Run anahtarı ve zamanlanmış görev üzerinden sistemde tutunuyor. Sonrasında şifrelenmiş bir payload (/pkg/update_win.exe) indirip çalıştırıyor.

macOS bulaşma zinciri benzer bir yol izliyor. Hata ayıklayıcıları ve analiz araçlarını tespit ettikten sonra uzak sunucudan uyumlu payload’ı (/pkg/beacon_mac.bin) alıyor. Bu başarısız olursa DNS TXT yöntemine düşüyor ve LaunchAgent üzerinden kalıcılık kuruyor.

Linux örneği ise UPX ile paketlenmiş bir ELF binary’si. Cloudflare Worker URL’sinden yardımcı payload’lar indiriyor ve son aşamada açık kaynaklı komuta-kontrol (C2) çerçevesi Sliver‘ı sisteme yerleştiriyor.

Gizlenme Stratejisi: Sahte Telemetri SDK’sı

Paketlerin içinde bulunan lib/telemetry.js dosyası, ilk bakışta masum bir telemetri yazılım geliştirme kiti (SDK) gibi görünüyor. Ancak bu dosya, paket giriş noktası tarafından içe aktarılmamasına rağmen aynı indirme mantığını barındırıyor. OpenSourceMalware araştırmacıları, “Bu şişirilmiş telemetri uygulaması, hızlı bir kod incelemesi sırasında kötü amaçlı davranışı doğal profil oluşturma veya analitik işlevi gibi göstermek için gürültü eklemek üzere tasarlanmış” değerlendirmesinde bulundu.

Araştırmacılar ayrıca macOS payload’ında tcsbank[.]ru ve cloudpayments[.]ru gibi alan adlarının bulunmasının, kampanyanın Rus finans kuruluşlarını ve mobil ödeme sistemlerini hedef alabileceğine işaret ettiğini belirtiyor.

npm ve PyPI’de Eş Zamanlı Tehditler

Palo Alto Networks Unit 42, aynı dönemde npm ve Python Package Index (PyPI) depolarını hedef alan birden fazla kampanya daha belgeledi:

  • Kripto para cüzdanı çalan 10 npm paketi: getPlugin fonksiyonu üzerinden harici sunucudan şifrelenmiş kripto hırsızı ve RAT indiriyor.
  • Çok aktörlü npm ve PyPI paketleri: Bulut kimlik bilgisi sızdırma, EtherHiding blok zinciri tabanlı C2, Solana cüzdan anahtarı çalma, sahte CAPTCHA ile sosyal mühendislik ve Discord token hırsızlığı gibi farklı saldırı vektörleri içeriyor.

Tehdit aktörleri ayrıca Chrome uzantılarını da kullanmaya başladı. Oyun emülatörü, şifre yöneticisi ve üretkenlik aracı gibi görünen bu uzantılar, tarayıcıyı bir web tarama proxy’sine dönüştürüyor ve sayfa içeriğini Markdown’a çevirip uzak sunucuya gönderiyor.

Geliştiriciler Kendilerini Nasıl Koruyabilir?

npm ekosisteminde çalışan yazılım ekipleri için bu kampanya, paket seçiminde dikkat edilmesi gereken birkaç kritik noktayı yeniden gündeme getiriyor:

  • Paket isimlerini dikkatle kontrol edin: AI tarafından üretilmiş veya rastgele isimlendirilmiş paketler, tipik typo-squatting saldırılarından daha zor fark edilebiliyor. Popüler paketlere benzeyen isimler yerine tamamen anlamsız isimler kullanılması, geliştiricilerin bu tuzağa düşme ihtimalini azaltıyor gibi görünse de saldırganlar README manipülasyonuyla bu açığı kapatmaya çalışıyor.

  • Paketlerin yükleme sonrası otomatik kod çalıştırmasına güvenmeyin: Bu kampanya, preinstall/postinstall gibi otomatik tetikleyiciler yerine require() ile manuel yüklemeyi kullanarak güvenlik taramalarından kaçmayı başardı.

  • Kod incelemesi sırasında telemetri ve analitik dosyalarını atlamayın: Saldırganlar, kötü amaçlı kodu şişirilmiş ve karmaşık görünen masum dosyaların arkasına saklayabiliyor.

npm ve açık kaynak paket yöneticileri üzerindeki bu tür tedarik zinciri saldırıları, yalnızca bireysel geliştiricileri değil, bu paketleri bağımlılık olarak kullanan kurumsal yazılımları da zincirleme şekilde etkiliyor. Paket seçimi ve düzenli bağımlılık denetimi, modern yazılım geliştirme sürecinin ihmal edilemez bir parçası haline gelmiş durumda.

Türkiye’deki yazılım ekosistemi, özellikle e-ticaret altyapıları ve yeni nesil girişimler (startup’lar) büyük ölçüde npm paketlerine bağımlı çalışıyor. Bu tarz isim benzerliği (typosquatting) tabanlı saldırılar, yoğun mesai harcayan bir geliştiricinin tek bir harf hatasıyla tüm şirket veritabanının dışarı sızmasına neden olabilir.

Yalnızca npm değil, Python paket dizini (PyPI) ve Google Chrome eklentilerinde de benzer veri hırsızlığı vakaları hızla artıyor. Projelerde kullanılan üçüncü taraf bağımlılıkların sadece isimlerine göre değil, kaynak kod bazında da denetlenmesi şart. Açık kaynaklı kütüphaneleri projelerinize dahil etmeden önce, paketlerin indirilme istatistiklerini ve yayınlanma tarihlerini mutlaka gözden geçirin. Kurumsal altyapılarda ise gelişmiş ağ izleme araçlarıyla dışarıya çıkan anormal DNS ve HTTPS trafiği sürekli takip edilmelidir.

Paylaş
Facebook Whatsapp Whatsapp Telegram Copy Link Print
Yorum yapılmamış Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Son Yazılar

iOS 27 Yayınlandı: Desteklenen iPhone Modelleri ve Siri AI Uyumluluğu

iOS 27 Yayınlandı: Hangi iPhone’lar Alacak, Siri AI Kimlerde Çalışacak?

Kaan Sezer
Kaan Sezer
15 Eylül 2026
WoW Forever Duyuruldu: Özellikleri ve Çıkış Tarihi

World of Warcraft Forever Duyuruldu: 20 Yıl Sonra WoW’a En Kolay Giriş Kapısı

Batuhan Ergin
Batuhan Ergin
15 Eylül 2026
iphone-18-pro-vs-iphone-17-pro-karsilastirma

iPhone 18 Pro ve 17 Pro Karşılaştırması: Yeni Nesle Geçmek Gerçekten Gerekli mi?

Selin Arslan
Selin Arslan
15 Eylül 2026

Bunlar da İlginizi Çekebilir

Microsoft Project Zenith Nedir? Geliştiricilere Özel Windows 11
Yazılım

Microsoft’tan Geliştiricilere Özel Windows 11: Project Zenith Duyuruldu

5 Dk. Okuma Süresi
VPN Uygulamaları Şarjı Ne Kadar Yer? Batarya Efsanesi Çöktü
Yazılım

VPN Uygulamalarının Şarjı Hızlı Bitirdiği Efsanesi Çöktü: Telefonunuz Sizi Yanıltıyor

3 Dk. Okuma Süresi
WinRAR Açığı Fidye Yazılımı Saldırılarında Kullanılıyor
Yazılım

WinRAR Kullanıcılarına CISA Uyarısı: Eski Sürümler Fidye Yazılımı Dağıtıyor

4 Dk. Okuma Süresi
Windows 11 KB5121003 Güncellemesi Oyunları Çökertiyor
Yazılım

Microsoft, Windows 11’in KB5121003 Son Güncellemesinin Oyunları Çökerttiğini Doğruladı

4 Dk. Okuma Süresi
TeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital RehberTeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital Rehber
Takip Et
® 2026 Her Hakkı Saklıdır
  • Ana Sayfa
  • Hakkımızda
  • Künye
  • İletişim
  • Bilim ve Teknik
  • İnternet
  • Mobil
  • Oyun
  • Sosyal Medya
  • Yapay Zeka
  • Dijital Pazarlama
  • Çerez
  • KVKK
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?