npm ve PyPI ekosistemleri eş zamanlı supply-chain saldırılarına maruz kaldı. İlk bilinen saldırı transtack npm paketlerine yönelik.
npm tarafında:
npm ekosisteminde bazı popüler paketlerin compromise edilmesiyle zararlı sürümler, doğrudan release pipeline üzerinden valid signed artifact (imzalı resmi build) olarak dağıtıldı. Buradaki kritik nokta, package provenance mekanizmasının ve CI/CD trust zincirinin kötüye kullanılmasıydı. Saldırganların hedefi yalnızca paket içeriği değil; aynı zamanda npm publish yetkileri ve CI/CD secret'ları (token, GitHub credentials vb.) üzerinden supply-chain yayılımını genişletmekti. Yani paketler teknik olarak meşru üretim hattından çıkmış görünüyor ancak zararlı kod enjekte edilmiş durumda.
PyPI tarafında ise:
Python Package Index üzerinde mistralai paketinin 2.4.6 sürümüne enjekte edilen zararlı kodun import-time execution ile tetiklendiği raporlandı. Payload; credential theft, persistence mekanizmaları ve ikinci aşama payload indirme davranışları içeriyor. Özellikle /tmp/transformers.pyz dosyasını indirip çalıştırarak ikinci aşama saldırıyı başlatıyor.
Ortak tablo:
* Supply-chain hijack (bağımlılık ekosisteminin compromise edilmesi)
* Trusted publishing / CI-CD pipeline istismarı
* Import/install anında otomatik ek kod çalıştırılması
* Credential & token hırsızlığı üzerinden yayılım
Özetle:
İmzalı veya resmi (official) görünen npm ve PyPI paketleri artık güvenli değil. Yeni güncellemelere, bağımlılıklara karşı dikkatli olun.
npm ve PyPI - Supply-chain Olayları
1
●114
- 12-05-2026, 09:19:06Bir NPM paketini kullanmadan önce kullanacağınız paketin son güncel sürümünü Snyk'te sorgulayın. Eğer doğrulanmış bir ele geçirme veya zaafiyet varsa size söyler. O paketi kullanmak yerine son güvenli güncel sürümü kullanın. Paket dosyanızda ilgili paketin sürümünü kilitleyin. (^) olmadan (^1.5 yerine) doğrudan (1.5.4) gibi sürümün tamamını girin. Bu paketi sadece o sürüme kilitler.
Eğer paket çok basit bir iş yapıyorsa o paketi kullanmak yerine kendi fonksiyonunuzu yazın.
Bir de geliştirmelerinizi MUTLAKA UZAK GELİŞTİRME ORTAMINDA yapın ki ciddi bir zaafiyette, kötü amaçlı yazılım cihazınızdaki dosyalara erişemesin ve dosyalarınızı şifreleyerek sizden fidye isteyemesin.
Uzak sunucudaki kodu en azından Git sisteminden geri kurtarabilirsiniz. Kişisel veya ofis bilgisayarınız yerine geliştirme sunucusunda geliştirme yapmak, bir hacklenme anında saldırganın sizin bilgisayarınıza erişmesini engeller ve onu geliştirme ortamına hapseder.