TeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital Rehber
  • Ana Sayfa
  • Bilim
    BilimDaha Fazlasını Göster
    12 Ağustos 2026: Güneş Tutulması ve Perseid Meteor Yağmuru Aynı Gün
    12 Ağustos 2026’da Tarihi Gökyüzü Olayı: Güneş Tutulması ve Perseid Meteor Yağmuru Aynı Gün
    3 Dk. Okuma Süresi
    Balina Köpekbalıklarına Kamera Yerleştirildi: Yeni Keşifler
    Balina Köpekbalıklarına Yerleştirilen Kameralar, Gizemli Beslenme Stratejilerini Ortaya Çıkardı
    3 Dk. Okuma Süresi
    NASA Teleskop Kurtarma Robotu Kontrolden Çıktı: Swift Tehlikede
    NASA’nın Swift Teleskobunu Kurtarmak İçin Gönderdiği Robot Kontrolden Çıktı
    3 Dk. Okuma Süresi
    İnsan Vücudu İçin Biyoelektronik USB Priz Geliştirildi
    İnsan Vücudu İçin “USB Priz” Geliştirildi: Deri Altından Saniyede 16 Mbps Veri Aktarımı
    5 Dk. Okuma Süresi
    Büyük Patlama'dan 1,2 Milyar Yıl Sonra Birleşen 6 Galaksi Keşfedildi
    Gökbilimciler Büyük Patlama’dan 1,2 Milyar Yıl Sonra Birleşmekte Olan 6 Genç Galaksi Keşfetti
    4 Dk. Okuma Süresi
  • Mobil
  • Oyun
    OyunDaha Fazlasını Göster
    GTA 6 Erteleme Yok: Take-Two Kasım 2026 Çıkışını Resmen Doğruladı
    GTA 6 Çıkış Tarihi Kesinleşti: Take-Two Resmi Olarak Erteleme Yok Dedi
    3 Dk. Okuma Süresi
    Mistfall Hunter İncelemesi, Elden Ring ve Extraction Bir Arada
    Mistfall Hunter Steam’i Kasıp Kavuruyor: Elden Ring ve ARC Raiders Karışımı Yeni Soulslike
    4 Dk. Okuma Süresi
    Sony Ocak 2028'de Fiziksel PlayStation Diskini Bitiriyor: Geri Adım Yok
    Sony PlayStation İçin Fiziksel Oyun Dönemini Kapatıyor: Diskler 2028’de Tarih Oluyor
    4 Dk. Okuma Süresi
    Ubisoft Far Cry Project Maverick'i İptal Etti: Yeni Oyun Project Kodiak
    Ubisoft’tan Far Cry Stratejisinde Radikal Değişiklik: Project Maverick İptal Edildi
    4 Dk. Okuma Süresi
    Crazy Taxi: World Tour Kapalı Ağ Testi Kayıtları Başladı
    Crazy Taxi: World Tour Kapalı Ağ Testi Kayıtları Başladı
    3 Dk. Okuma Süresi
  • Sosyal Medya
  • Yapay Zeka
    Yapay ZekaDaha Fazlasını Göster
    Kimi K3 Sandbox'tan Kaçtı: Yapay Zeka Modellerinde Güvenlik Zafiyeti
    Kimi K3 de Sandbox’ı Aştı: Yapay Zeka Modellerinde İzinsiz Sızıntılar Zinciri Büyüyor
    3 Dk. Okuma Süresi
    ChatGPT Sınırsız Metin Sohbeti ve GPT-5.6 Luna Modeli Ücretsiz Oldu
    OpenAI’dan Büyük ChatGPT Güncellemesi: Sınırsız Mesaj ve GPT-5.6 Luna Ücretsiz Oluyor
    4 Dk. Okuma Süresi
    Meta Muse Code Çıktı: Yazılımcılar İçin Otonom Yapay Zeka
    Meta, Karmaşık Yazılım Projeleri İçin Geliştirdiği Yapay Zeka Aracı Muse Code’u Duyurdu
    4 Dk. Okuma Süresi
    DeepSeek V4-Flash Çıktı: Yapay Zeka API Fiyatları Yarı Yarıya Düştü
    DeepSeek Fiyatları Yarıya İndirdi: Çin’deki Yapay Zeka Savaşı Kızışıyor
    4 Dk. Okuma Süresi
    Google Gemini 2026 Rehberi: Özellikler, Ücretler ve Karşılaştırma
    Google Gemini Rehberi (2026): Yapay Zeka Asistanı Neler Yapabiliyor, Hangisini Seçmelisiniz?
    6 Dk. Okuma Süresi
  • Diğer
    • Akıllı Ev
    • Donanım
    • İnternet
    • İnceleme
    • Rehber
    • Yazılım
    • Web & Dijital Pazarlama
  • Kişiselleştir
    • Kişisel Haber Akışı
    • Kaydettiklerim
    • İlgi Alanlarım
    • Okuma Geçmişi
Abone ol
  • Yapay Zeka
  • Oyun
  • İnternet
  • Mobil
  • Bilim ve Teknik
  • Sosyal Medya
Cumartesi, Ağu 8, 2026
TeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital RehberTeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital Rehber
Font ResizerAa
Arama
  • Menü
    • Ana Sayfa
    • Hakkımızda
  • Kategoriler
    • Akıllı Ev
    • Bilim ve Teknik
    • Donanım
    • İnceleme
    • İnternet
    • Mobil
    • Oyun
    • Rehber
    • Sosyal Medya
    • Web & Dijital Pazarlama
    • Yapay Zeka
    • Yazılım
  • Kişiselleştirme
    • Kaydettiklerim
    • Kişisel Haber Akışı
    • İlgi Alanlarım
    • Okuma Geçmişi
Takip Et

Ana Sayfa - Yazılım - npm Kayıt Defterinde Büyük Tehlike: 800 Zararlı Paket Windows, macOS ve Linux’u Hedef Alıyor

Yazılım

npm Kayıt Defterinde Büyük Tehlike: 800 Zararlı Paket Windows, macOS ve Linux’u Hedef Alıyor

npm kayıt defterinde yaklaşık 800 kötü amaçlı paket tespit edildi. WEL1DROPPER indiricisi platformlar arası RAT ve bilgi hırsızı dağıtıyor.

Barış Erdem
Son Güncelleme: 7 Ağustos 2026 22:33
Barış Erdem
Paylaş
npm'de 800 Zararlı Paket Tespit Edildi: Windows, macOS ve Linux Tehlikede
Paylaş

Yazılım geliştiricilerin projelerinde sıklıkla başvurduğu npm (Node Package Manager) kayıt defterine sızan devasa bir zararlı yazılım ağı tespit edildi. Windows, macOS ve Linux sistemlerini hedef alan platformlar arası bir uzaktan erişim truva atı (RAT) ile bilgi hırsızı (infostealer) dağıttığı ortaya çıktı. OpenSourceMalware araştırmacısı Paul McCarty tarafından belgelenen kampanya, alışılmış yazılım tedarik zinciri saldırılarından farklı bir yöntem izliyor: Geliştiricileri, paketleri require() fonksiyonuyla manuel olarak yüklemeye yönlendiriyor.

İçindekiler
Alışılmışın Dışında Bir Sızma Yöntemi: WEL1DROPPERİşletim Sistemlerine Göre Özel Saldırı VektörleriGizlenme Stratejisi: Sahte Telemetri SDK’sınpm ve PyPI’de Eş Zamanlı TehditlerGeliştiriciler Kendilerini Nasıl Koruyabilir?

Alışılmışın Dışında Bir Sızma Yöntemi: WEL1DROPPER

npm ekosistemindeki geleneksel saldırılar genellikle preinstall veya postinstall gibi kurulum aşamasındaki otomatik tetikleyicileri kullanır. Ancak bu yeni saldırı dalgası, güvenlik yazılımlarını atlatmak için geliştiricileri doğrudan hedef alıyor. Zararlı paketler, standart bir modül gibi görünerek geliştiricilerin bu modülleri require() fonksiyonu ile projelerine manuel olarak dahil etmelerini sağlayan yanıltıcı README dosyaları içeriyor.

Paket sisteme dahil edildiğinde, WEL1DROPPER adı verilen bir indirici devreye giriyor. Bu indirici, hedef sistemin işletim sistemini ve işlemci mimarisini tespit ettikten sonra üç Cloudflare Workers alan adından birine bağlanarak uyumlu payload’ı çekiyor:

  • oob-worker.cf103-070.workers[.]dev
  • oob-worker.cf102-baf.workers[.]dev
  • oob-worker.cf99-9b3.workers[.]dev

HTTPS tabanlı indirme başarısız olursa kötü amaçlı yazılım, DNS TXT kayıtları üzerinden veri almak gibi sıra dışı bir yönteme başvuruyor. İlk olarak wel1[.]ru alan adından bir TXT kaydı sorguluyor. Yanıtı, payload parça sayısı olarak yorumladıktan sonra her bir parçayı sırayla çekiyor. Elde ettiği verileri Base64 ile çözerek nihai payload’ı oluşturuyor. Platforma göre hedef alan adları şöyle:

Bunlar da İlginizi Çekebilir

VPN Uygulamaları Şarjı Ne Kadar Yer? Batarya Efsanesi Çöktü
VPN Uygulamalarının Şarjı Hızlı Bitirdiği Efsanesi Çöktü: Telefonunuz Sizi Yanıltıyor
Linux Çekirdeğinde 48 Saatte 432 Yeni Güvenlik Açığı (CVE)
Linux Kernel’de 48 Saatte 432 CVE Yayınlandı: Yama Yönetimi Çöküşün Eşiğinde
iPhone ve Windows Arasında Ortak Pano Kopyala-Yapıştır Özelliği Geliyor
iPhone ve Windows Bilgisayar Arasındaki Kopyala-Yapıştır Kabusu Nihayet Bitiyor
  • Linux x64: sdk.dl.wel1[.]ru
  • Linux ARM64: ext.dl.wel1[.]ru
  • macOS: pkg.dl.wel1[.]ru
  • Windows: net.dl.wel1[.]ru

Son aşamada payload geçici bir klasöre yazılıyor ve Linux/macOS’te /bin/sh, Windows’ta ise cmd.exe üzerinden çalıştırılıyor.

İşletim Sistemlerine Göre Özel Saldırı Vektörleri

Bu tehdidin en tehlikeli yanı, sızdığı işletim sisteminin mimarisine göre farklı ve son derece gelişmiş taktikler izlemesi. Sonatype’ın Flooding Dropper adıyla takip ettiği kampanyanın Windows ayağında, zararlı yazılım kalıcılık sağlamak için Windows Olay İzleme (ETW) ve Kötü Amaçlı Yazılım Tarama Arayüzü’nü (AMSI) devre dışı bırakıyor, sanal ortam ve sandbox kontrolleri yapıyor, Registry Run anahtarı ve zamanlanmış görev üzerinden sistemde tutunuyor. Sonrasında şifrelenmiş bir payload (/pkg/update_win.exe) indirip çalıştırıyor.

macOS bulaşma zinciri benzer bir yol izliyor. Hata ayıklayıcıları ve analiz araçlarını tespit ettikten sonra uzak sunucudan uyumlu payload’ı (/pkg/beacon_mac.bin) alıyor. Bu başarısız olursa DNS TXT yöntemine düşüyor ve LaunchAgent üzerinden kalıcılık kuruyor.

Linux örneği ise UPX ile paketlenmiş bir ELF binary’si. Cloudflare Worker URL’sinden yardımcı payload’lar indiriyor ve son aşamada açık kaynaklı komuta-kontrol (C2) çerçevesi Sliver‘ı sisteme yerleştiriyor.

Gizlenme Stratejisi: Sahte Telemetri SDK’sı

Paketlerin içinde bulunan lib/telemetry.js dosyası, ilk bakışta masum bir telemetri yazılım geliştirme kiti (SDK) gibi görünüyor. Ancak bu dosya, paket giriş noktası tarafından içe aktarılmamasına rağmen aynı indirme mantığını barındırıyor. OpenSourceMalware araştırmacıları, “Bu şişirilmiş telemetri uygulaması, hızlı bir kod incelemesi sırasında kötü amaçlı davranışı doğal profil oluşturma veya analitik işlevi gibi göstermek için gürültü eklemek üzere tasarlanmış” değerlendirmesinde bulundu.

Araştırmacılar ayrıca macOS payload’ında tcsbank[.]ru ve cloudpayments[.]ru gibi alan adlarının bulunmasının, kampanyanın Rus finans kuruluşlarını ve mobil ödeme sistemlerini hedef alabileceğine işaret ettiğini belirtiyor.

npm ve PyPI’de Eş Zamanlı Tehditler

Palo Alto Networks Unit 42, aynı dönemde npm ve Python Package Index (PyPI) depolarını hedef alan birden fazla kampanya daha belgeledi:

  • Kripto para cüzdanı çalan 10 npm paketi: getPlugin fonksiyonu üzerinden harici sunucudan şifrelenmiş kripto hırsızı ve RAT indiriyor.
  • Çok aktörlü npm ve PyPI paketleri: Bulut kimlik bilgisi sızdırma, EtherHiding blok zinciri tabanlı C2, Solana cüzdan anahtarı çalma, sahte CAPTCHA ile sosyal mühendislik ve Discord token hırsızlığı gibi farklı saldırı vektörleri içeriyor.

Tehdit aktörleri ayrıca Chrome uzantılarını da kullanmaya başladı. Oyun emülatörü, şifre yöneticisi ve üretkenlik aracı gibi görünen bu uzantılar, tarayıcıyı bir web tarama proxy’sine dönüştürüyor ve sayfa içeriğini Markdown’a çevirip uzak sunucuya gönderiyor.

Geliştiriciler Kendilerini Nasıl Koruyabilir?

npm ekosisteminde çalışan yazılım ekipleri için bu kampanya, paket seçiminde dikkat edilmesi gereken birkaç kritik noktayı yeniden gündeme getiriyor:

  • Paket isimlerini dikkatle kontrol edin: AI tarafından üretilmiş veya rastgele isimlendirilmiş paketler, tipik typo-squatting saldırılarından daha zor fark edilebiliyor. Popüler paketlere benzeyen isimler yerine tamamen anlamsız isimler kullanılması, geliştiricilerin bu tuzağa düşme ihtimalini azaltıyor gibi görünse de saldırganlar README manipülasyonuyla bu açığı kapatmaya çalışıyor.

  • Paketlerin yükleme sonrası otomatik kod çalıştırmasına güvenmeyin: Bu kampanya, preinstall/postinstall gibi otomatik tetikleyiciler yerine require() ile manuel yüklemeyi kullanarak güvenlik taramalarından kaçmayı başardı.

  • Kod incelemesi sırasında telemetri ve analitik dosyalarını atlamayın: Saldırganlar, kötü amaçlı kodu şişirilmiş ve karmaşık görünen masum dosyaların arkasına saklayabiliyor.

npm ve açık kaynak paket yöneticileri üzerindeki bu tür tedarik zinciri saldırıları, yalnızca bireysel geliştiricileri değil, bu paketleri bağımlılık olarak kullanan kurumsal yazılımları da zincirleme şekilde etkiliyor. Paket seçimi ve düzenli bağımlılık denetimi, modern yazılım geliştirme sürecinin ihmal edilemez bir parçası haline gelmiş durumda.

Türkiye’deki yazılım ekosistemi, özellikle e-ticaret altyapıları ve yeni nesil girişimler (startup’lar) büyük ölçüde npm paketlerine bağımlı çalışıyor. Bu tarz isim benzerliği (typosquatting) tabanlı saldırılar, yoğun mesai harcayan bir geliştiricinin tek bir harf hatasıyla tüm şirket veritabanının dışarı sızmasına neden olabilir.

Yalnızca npm değil, Python paket dizini (PyPI) ve Google Chrome eklentilerinde de benzer veri hırsızlığı vakaları hızla artıyor. Projelerde kullanılan üçüncü taraf bağımlılıkların sadece isimlerine göre değil, kaynak kod bazında da denetlenmesi şart. Açık kaynaklı kütüphaneleri projelerinize dahil etmeden önce, paketlerin indirilme istatistiklerini ve yayınlanma tarihlerini mutlaka gözden geçirin. Kurumsal altyapılarda ise gelişmiş ağ izleme araçlarıyla dışarıya çıkan anormal DNS ve HTTPS trafiği sürekli takip edilmelidir.

Paylaş
Facebook Whatsapp Whatsapp Telegram Copy Link Print
Yorum yapılmamış Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Son Yazılar

Google Drive Otomatik Fotoğraf Yedekleme Desteğini Sonlandırıyor

Google Drive Otomatik Fotoğraf Yedekleme Desteğini Sonlandırıyor

Ege Türkmen
Ege Türkmen
8 Ağustos 2026
WinRAR Açığı Fidye Yazılımı Saldırılarında Kullanılıyor

WinRAR Kullanıcılarına CISA Uyarısı: Eski Sürümler Fidye Yazılımı Dağıtıyor

Barış Erdem
Barış Erdem
8 Ağustos 2026
npm'de 800 Zararlı Paket Tespit Edildi: Windows, macOS ve Linux Tehlikede

npm Kayıt Defterinde Büyük Tehlike: 800 Zararlı Paket Windows, macOS ve Linux’u Hedef Alıyor

Barış Erdem
Barış Erdem
7 Ağustos 2026

Bunlar da İlginizi Çekebilir

Windows Arama Kutusu Yenileniyor
Yazılım

Microsoft’tan Beklenen Adım: Windows Arama Kutusu Reklamlardan Arınıyor ve Hızlanıyor

3 Dk. Okuma Süresi
Microsoft, Windows 11'in RAM Tüketimini Azaltmak için Optimize Ediyor
Yazılım

Microsoft, Windows 11’in RAM Tüketimini Azaltmak İçin WinUI 3’ü Elden Geçiriyor

4 Dk. Okuma Süresi
Debian Yapay Zeka ile Üretilen Kod Katkılarını Yasaklamayı Değerlendiriyor
Yazılım

Debian, Yapay Zeka ile Üretilen Kod Katkılarını Tamamen Yasaklamayı Değerlendiriyor

4 Dk. Okuma Süresi
Zoom Windows Sürümlerinde Kritik Güvenlik Açığı (Hemen Güncelleyin)
Yazılım

Zoom Windows Sürümlerinde Kritik Güvenlik Açığı: Hesaplar Tehlikede

3 Dk. Okuma Süresi
TeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital RehberTeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital Rehber
Takip Et
® 2026 Her Hakkı Saklıdır
  • Ana Sayfa
  • Hakkımızda
  • İletişim
  • Donanım
  • İnceleme
  • İnternet
  • Mobil
  • Oyun
  • Sosyal Medya
  • Yapay Zeka
  • Yazılım
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?