Red Hat npm Paketleri Vuruldu: 30’dan Fazla Repo Bulut Kimlik Bilgisi Hırsızı Dağıtıyor

Kurumsal yazılımın en tanınmış isimlerinden birini hedef alan koordineli bir npm tedarik zinciri saldırısı ve bulut kimlik bilgisi hırsızlığı kampanyası gerçekleşti. Kimliği belirsiz saldırganlar, önce bir Red Hat çalışanının GitHub hesabını ele geçirerek, ardından bu erişimi kötü amaçlı commit’ler göndermek için kullanarak 30’dan fazla Red Hat Cloud Services npm paketini tehlikeye attı. Bu paketlere gömülü olan ve ‘Mini Shai-Hulud’ türünün bir varyantı olarak tanımlanan zararlı yazılım, kurulum sırasında otomatik olarak çalışıyor ve AWS, GCP ve Azure erişim anahtarlarının yanı sıra SSH anahtarları ve Kubernetes yapılandırma dosyaları da dahil olmak üzere bulut kimlik bilgilerini hemen sızdırmaya başlıyor.

Bu olay, npm’in kendisindeki bir zafiyetten değil, saldırganların içeri sızma biçiminden ötürü öne çıkıyor: meşru ve güvenilir bir geliştirici kimliği üzerinden.

Red Hat npm Paketleri Nasıl Tehlikeye Atıldı

Saldırı zinciri, Red Hat çalışanına ait tek bir GitHub hesabının ele geçirilmesiyle başladı. Hesaba girdikten sonra saldırganlar, Red Hat Cloud Services npm paketlerine bağlı depolara doğrudan kod göndermek için gereken erişime sahip oldu. Commit’ler tanınan bir katkıcı hesabından geldiği için, otomatik iş hatları ve kod incelemecilerinin şüpheli bir şey fark etme çıtası çok daha yüksekti.

Yazılım tedarik zinciri saldırısının tanımlayıcı özelliği budur: zararlı yük, imzalanmış ve güvenilir kanallar aracılığıyla dağıtılan meşru bir yazılımın içinde yolculuk eder. Tehlikeye atılan paketlerden herhangi birini ilgili zaman aralığında yükleyen veya güncelleyen geliştiriciler, hiçbir belirgin uyarı olmaksızın kendi sistemlerinde bu zararlıyı çalıştırmış oldu. Paketler normal şekilde çalışmaya devam ettiğinden, tespit edilmeleri daha da zorlaştı.

‘Mini Shai-Hulud’ zararlı yazılım varyantı, bir geliştiricinin npm install yazdığı anda, yani kurulum anında çalışacak şekilde özel olarak tasarlanmıştır. Uygulamanın başlatılmasını veya bir kullanıcının etkileşime girmesini beklemez. Bu yaklaşım, bulaşma ile veri sızdırma arasındaki süreyi önemli ölçüde kısaltır.

Hangi Kimlik Bilgileri Çalındı ve Neden Önemli?

Zararlı yazılımın hedef listesi, bir saldırganın bir geliştirici iş istasyonundan veya CI/CD iş hattı çalıştırıcısından çıkarabileceği en hasar verici unsurların bir kontrol listesi gibi. AWS, Google Cloud Platform ve Azure kimlik bilgisi dosyaları birincil hedeflerdir, çünkü bu anahtarlar genellikle üretim altyapısı üzerinde geniş yetkiler taşır. SSH özel anahtarları ve Kubernetes yapılandırma dosyaları da ganimeti tamamlayarak saldırganlara iç ağlara ve konteyner orkestrasyon kümelerine yatay ilerleme yolları sunar.

Otomatik derleme iş hatları çalıştıran kuruluşlar için maruz kalma riski daha da yüksektir. CI/CD sistemleri, uzun ömürlü bulut kimlik bilgilerini sıklıkla ortam değişkenleri veya bağlı gizli anahtarlar olarak depolar. Enfekte olmuş tek bir derleme çalıştırıcısı, tüm bulut ortamlarını kontrol eden anahtarları sessizce sızdırarak veri hırsızlığına, fidye yazılımı konuşlandırmaya veya kalıcı arka kapı erişimine kapı aralayabilir.

Güvenlik ekiplerinin, tedarik zinciri giriş noktalarının sıklıkla daha derin sistem ihlallerine zincirlendiğini akılda tutması gereken bir diğer neden de budur. CISA’nın, Linux yerel ayrıcalık yükseltme açığı CVE-2026-31431’i işaretlemesi doğrudan bir hatırlatmadır: Çalınan kimlik bilgileriyle veya ilk erişimle bir sisteme giren saldırganlar nadiren orada durur, zincirdeki bir sonraki halkayı ararlar.

Tedarik Zinciri Saldırıları Neden Standart Güvenlik İçin Kör Noktadır?

Geleneksel güvenlik araçları, tehdidin harici, imzasız veya bilinmeyen kod olduğu varsayımı üzerine inşa edilmiştir. Güvenlik duvarları, uç nokta algılama ajanları ve imza tabanlı tarayıcılar anormallikleri işaretleyecek şekilde ayarlanmıştır. Tedarik zinciri saldırıları, meşru bir imza taşıyan ve beklenen bir kanaldan gelen yazılımın içinde gizlenerek bu modeli altüst eder.

Bu olayda, Red Hat markası ve ilgili GitHub hesabının geçmişi, tehlikeye atılmış paketlere yüksek derecede zımni bir güven kazandırmış olacaktır. Red Hat’e yakın altyapılar üzerinde çalışan geliştiriciler, tam da bakımlı ve güvenli olmalarını bekledikleri için bu paketleri yüklemiş olabilirler.

Bilinen zafiyetli sürümleri denetleyen standart bağımlılık tarama araçları, kötü amaçlı sürüm bir zafiyet veritabanında işaretlenmedikçe, kurulum zamanı kimlik bilgisi hırsızlarını yakalayamaz. Saldırı, ‘bilinen kötü’ tespiti ile davranışsal analiz arasındaki boşluğu istismar eder.

Katmanlı Savunmalar: Gizli Anahtar Yönetimi, Ağ Bölümlemesi ve VPN’ler

Hiçbir tek kontrol, sofistike bir tedarik zinciri saldırısını tek başına durduramaz, ancak katmanlı savunmalar patlama yarıçapını önemli ölçüde azaltabilir.

Yerel kimlik bilgisi dosyaları yerine gizli anahtar yönetimi. En etkili önlem, statik kimlik bilgisi dosyalarını geliştirici makinelerinden ve CI/CD çalıştırıcılarından tamamen kaldırmaktır. Kısa ömürlü, tam zamanında kimlik bilgileri sağlayan araçlar, bir kimlik bilgisi çalınsa bile saldırgan onu anlamlı bir şekilde kullanamadan süresinin dolmasını sağlar.

Bağımlılık sabitleme ve bütünlük doğrulaması. Paketleri kayan sürüm aralıkları yerine belirli, doğrulanmış commit karmalarına kilitlemek, beklenmedik kod değişikliklerine maruz kalmayı sınırlar. Bunu, paket içeriği üzerinde otomatik bütünlük kontrolleriyle birleştirmek ek bir algılama katmanı ekler.

Ağ bölümlemesi ve giden trafik filtreleme. Mini Shai-Hulud zararlı yazılımının, çalınan verileri bir yere göndermesi gerekir. Derleme ortamlarından ve geliştirici makinelerinden yalnızca bilinen uç noktalara giden bağlantıları kısıtlamak, zararlı yazılım başarıyla çalışsa bile veri sızdırmayı önleyebilir. VPN’ler ve sıfır güven ağ mimarileri, bu giden trafik politikalarını dağıtık ekipler arasında tutarlı şekilde uygulayabilir.

Her geliştirici hesabında çok faktörlü kimlik doğrulama. Buradaki ilk tehlikeye giriş bir GitHub hesabının ele geçirilmesiydi. Güçlü MFA gereksinimleri, özellikle donanım güvenlik anahtarları veya geçiş anahtarı tabanlı kimlik doğrulama, hesap gaspını önemli ölçüde zorlaştırır.

CI/CD iş hatlarında davranışsal izleme. Derleme aşamasında beklenmedik giden DNS sorguları veya ağ bağlantıları için uyarı üretmek, çalınan kimlik bilgileri kullanılmadan önce kurulum zamanı zararlı yazılımlarını ortaya çıkarabilir.

Bu Sizin İçin Ne Anlama Geliyor?

Geliştirme veya operasyon ortamınız herhangi bir Red Hat Cloud Services npm paketine bağlıysa, ilk önceliğiniz hangi paket sürümlerinin kullanımda olduğunu denetlemek, kurulum olaylarıyla ilgili ağ günlüklerinde tehlike göstergelerini kontrol etmek ve etkilenen sistemlerde bulunmuş olabilecek tüm bulut kimlik bilgilerini rotasyona tabi tutmaktır.

Daha geniş açıdan bakıldığında, bu olay bulut kimlik bilgisi hijyeninizi uçtan uca gözden geçirmeniz için bir teşviktir. Kimlik bilgileri geliştirici makinelerinde dosya olarak mı saklanıyor? CI/CD ortam değişkenleri en az ayrıcalık ilkesine göre kapsamlandırılmış mı? Paket yayımlama hakkı olan her hesapta MFA zorunlu mu?

Tedarik zinciri saldırıları güveni istismar ederek başarılı olur. Karşı önlem, yalnızca zımni güvene dayanmayan sistemler inşa etmektir; doğrulanmış kimlikler, süre sınırlı gizli anahtarlar ve davranışsal izleme temeldir. Bugün bir kimlik bilgisi denetimiyle başlayın ve her bağımlılığı, inceleme gerektiren potansiyel bir saldırı yüzeyi olarak değerlendirin.