Siber güvenlik araştırmacıları, GitHub üzerinde popüler açık kaynak projelerini taklit eden sahte repository’ler üzerinden yürütülen yeni bir tedarik zinciri saldırısı konusunda geliştiricileri uyardı. Araştırmalara göre saldırganlar, orijinal projelere oldukça benzeyen repository isimleri, README dosyaları ve sürüm geçmişleri oluşturarak geliştiricileri zararlı paketleri indirmeye yönlendiriyor.
Saldırıların önemli bir bölümü JavaScript ve TypeScript ekosistemini hedef alıyor. Zararlı npm paketleri, postinstall script’leri veya sahte bağımlılıklar aracılığıyla çalıştırılarak geliştirici bilgisayarlarından kimlik bilgileri, API anahtarları, CI/CD sırları ve bulut erişim bilgileri toplamayı amaçlıyor. Güvenlik uzmanları, bu kampanyaların açık kaynak ekosistemine duyulan güveni istismar ettiğini ve yazılım tedarik zinciri saldırılarının giderek daha sofistike hâle geldiğini belirtiyor.
Kritik noktalardan bir diğeri ise, bir repository’nin popüler görünmesinin güvenilir olduğu anlamına gelmemesi. Proje sahipliği, commit geçmişi, yayıncı hesapları ve paket imzalarının doğrulanması artık geliştirme süreçlerinin temel bir parçası hâline geliyor. Özellikle AI destekli kod üretim araçlarının yaygınlaşmasıyla birlikte, yanlış veya sahte repository önerilerinin yazılım tedarik zinciri risklerini daha da artırabileceği değerlendiriliyor.
🔗 Konuyla ilgili daha detaylı bilgiye bağlantıdan ulaşabilirsiniz.
