İlk bakışta bu paketler normal ve faydalı araçlar gibi görünüyor. Hatta bazıları takvim, tarih veya yardımcı araç işlevlerini gerçekten yerine getiriyor. Ancak arka planda sessiz şekilde zararlı bir bileşen çalıştırarak sisteme sızıyorlar.
Araştırmacılara göre tehlikeli nokta şu: Bu zararlı kodun çalışması için özel bir kurulum adımı gerekmiyor. Paket doğrudan ya da başka bir bağımlılık üzerinden projeye eklendiğinde, zararlı yük devreye girebiliyor. Yani geliştirici farkında olmadan tehlikeli paketi projesine dahil etmiş olabilir.
Bu paketlerin içinde bulunan zararlı bileşen, Linux sistemine RedShell adlı bir arka kapı bırakıyor. Bu arka kapı da saldırganların RedC2 4.0 komuta-kontrol altyapısı üzerinden sisteme uzaktan erişmesine yardımcı oluyor.
RedC2 4.0; uzaktan komut çalıştırma, dosya aktarımı, sistem bilgisi toplama, ağ üzerinde keşif yapma ve ele geçirilen sistem üzerinde kalıcılık sağlama gibi yetenekler sunuyor. Ayrıca SSH anahtarları ve tarayıcı verileri gibi hassas bilgilerin çalınması da mümkün olabiliyor.
Olayın dikkat çeken bir diğer yönü ise, bu altyapının yapay zekâ destekli bir bileşene sahip olması. “Red Agent” adı verilen bu sistem, saldırganın doğal dil ile komut vermesine imkân tanıyor. Başka bir deyişle, saldırgan daha kolay şekilde karmaşık işlemleri yürütebiliyor.
Bu gelişme, açık kaynak ekosisteminde tedarik zinciri saldırılarının ne kadar ciddi bir risk haline geldiğini bir kez daha gösteriyor. Özellikle npm bağımlılıklarını sık kullanan geliştiricilerin ve şirketlerin çok daha dikkatli olması gerekiyor.
Tespit Edilen Zararlı Paketler
streak-metrics-math@1.0.0streak-metrics-math@1.0.1kit-map-vim@1.0.0streak-map-cache@1.0.0streak-map-kit@1.0.0map-streak-kit@1.0.0streak-cache-map@1.0.0streak-calc-metrics@1.0.0streak-calc-math@1.0.0streak-math-abz@1.0.0streak-metricsaz@1.0.0streak-math-metrics@1.0.0streak-metricazbd@1.0.0streak-metricsazb@1.0.0streak-kit-map@1.0.0
Kimler Etkileniyor?
Bu olaydan özellikle şu gruplar etkilenebilir:
- npm kullanan geliştiriciler
- Node.js tabanlı projeler geliştiren ekipler
- Linux tabanlı geliştirme ortamları
- CI/CD sistemleri
- Projelerinde çok sayıda harici bağımlılık kullanan şirketler
Kullanıcılar Ne Yapmalı?
- Projelerinizde kullanılan npm paketlerini kontrol edin.
- Yukarıdaki paketlerden biri kullanılıyorsa hemen kaldırın.
package-lock.jsonve benzeri bağımlılık dosyalarını gözden geçirin.- Sistemde şüpheli süreçler veya beklenmeyen bağlantılar olup olmadığını kontrol edin.
- SSH anahtarları, erişim token’ları ve parolalar gibi kritik bilgileri yenileyin.
- Sunucularda ve geliştirme ortamlarında güvenlik taraması yapın.
- Sadece güvenilir ve gerçekten gerekli bağımlılıkları kullanmaya özen gösterin.