npm ve PyPI Depolarında Tedarik Zinciri Saldırıları: Açık Kaynak Ekosistemi Tehdit Altında
Yazılım Tedarik Zinciri Güvenliği
Açık Kaynak Paket Depolarına Saldırılar: Typosquatting, Dependency Confusion ve Account Takeover
Yazılım dünyasının temelini oluşturan npm (Node.js) ve PyPI (Python) paket depoları, siber saldırganların birincil hedefi haline geldi. Son dönemde yayınlanan raporlar, binlerce zararlı paketin açık kaynak ekosistemine sızdırılarak milyonlarca geliştiricinin ve kurumun tedarik zincirinin zehirlendiğini ortaya koyuyor.
Öne Çıkan Saldırı Vektörleri
- Typosquatting: Popüler paket isimlerinin harf hatalı versiyonlarını yayımlama (Örn:
react-domyerinereact-doom). Geliştiriciler yanlışlıkla bu paketleri projelerine ekler. - Dependency Confusion (Bağımlılık Karışıklığı): Şirketlerin dahili (internal) paket isimleriyle aynı isimde genel paketler yayımlayarak paket yöneticilerinin zararlı dış paketi çekmesini sağlama.
- Account Takeover & Malicious Updates: Popüler paket geliştiricilerinin hesaplarını ele geçirerek (phishing veya credential stuffing) meşru paketlerin yeni sürümüne backdoor ekleme.
XZ Utils Backdoor (CVE-2024-3094) ve Alınacak Önlemler
Linux dünyasını sarsan XZ Utils olayında olduğu gibi, yıllar süren sosyal mühendislik çalışmalarıyla açık kaynak projelere sızan geliştiriciler en kritik sistemlere arka kapı yerleştirebiliyor. Şirketlerin bu tehditlere karşı Software Bill of Materials (SBOM) kullanması, paket kilit dosyalarını (lockfiles) doğrulaması ve CI/CD süreçlerinde bağımlılık taraması yapması şarttır.