Tedarik Zinciri Saldırısı Haberleri

Oyun bozuk GitHub Actions tekrar çevrimiçi oldu ve Mini Shai-Hulud zararlı yazılımını yürütmeye devam etti
⭐ 80

Oyun bozuk GitHub Actions tekrar çevrimiçi oldu ve Mini Shai-Hulud zararlı yazılımını yürütmeye devam etti

Mayıs 2026 Mini Shai-Hulud kampanyasında tehlikeye giren iki actions-cool GitHub Actions, 16 Eylül 2026'da yeniden erişilebilir hale gelince ikinci kez devre dışı bırakıldı. Yayın etiketleri temizlenmediği için kötü amaçlı kod hâlâ aktif kaldı ve bağımlı iş akışları yükü otomatik olarak yeniden çalıştırdı. Olay, değiştirilebilir etiketlerin tedarik zinciri riskini nasıl sürdürdüğünü gösterdi.

17 görüntülenme
GitLab E-posta Adresleri Tedarik Zinciri Saldırıları İçin Silahlandırılabilir
⭐ 80

GitLab E-posta Adresleri Tedarik Zinciri Saldırıları İçin Silahlandırılabilir

Aikido Security araştırması, GitLab’ın her kullanıcıya otomatik verdiği gelen e-posta adreslerinin sona ermeyen ayrıcalıklı belirteçler içerdiğini ve kamuya açıldığında tedarik zinciri saldırısına olanak tanıdığını ortaya koydu. Araştırmacı Joe Leon, adreslerin kod göndermeye ve CI/CD işi çalıştırmaya kadar geniş yetkiler verdiğini, IP kısıtlamalarını da aşabildiğini belirtiyor.

15 görüntülenme
Saldırganlar HashiCorp kaydı üzerinden Go zararlı yazılımı teslim etmek için zararlı Terraform sağlayıcıları kullanıyor
⭐ 80

Saldırganlar HashiCorp kaydı üzerinden Go zararlı yazılımı teslim etmek için zararlı Terraform sağlayıcıları kullanıyor

Siber güvenlik araştırmacıları, HashiCorp’un merkezi deposunu ilk kez dağıtım vektörü olarak kullanan Go tabanlı zararlı yazılım keşfetti. Zararlı yazılım iki Go Modülü ve iki Terraform sağlayıcısı üzerinden yayılıyor ve Kuzey Kore bağlantılı Graphalgo kampanyasıyla örtüşüyor. Saldırı zinciri blockchain tabanlı komuta kontrol ve Slack üzerinden iletişim kullanıyor.

15 görüntülenme
MemTensor Paketleri Ele Geçirildi, npm ve PyPI Üzerinden sckit Kimlik Bilgisi Çalıyor
⭐ 85

MemTensor Paketleri Ele Geçirildi, npm ve PyPI Üzerinden sckit Kimlik Bilgisi Çalıyor

Bilinmeyen saldırganlar npm ve PyPI'de iki MemTensor paketini ele geçirerek Windows, Linux ve macOS için sckit adlı Go tabanlı bir implant yaydı. Zararlı sürümler geliştirici makinelerinden ve CI işlerinden bulut, kaynak kodu ve paket kayıtlarına ait kimlik bilgilerini toplayıp skyleen[.]fr adresine sızdırıyor. Uzmanlar güvenli sürümlere dönülmesini, sırların yenilenmesini ve kötü amaçlı alanın engellenmesini öneriyor.

12 görüntülenme
Twilio Hata Avı Sondası Olarak Görünüp Kimlik Bilgilerini Çıkaran Zararlı npm Paketi
⭐ 78

Twilio Hata Avı Sondası Olarak Görünüp Kimlik Bilgilerini Çıkaran Zararlı npm Paketi

ReversingLabs, tw-pkgprobe-7731 adlı zararlı npm paketinin Twilio hata avı programı gibi kılık değiştirip geliştiricilerden veri topladığını açıkladı. Paket 2026 ağustos ortasında 11 sürüm halinde yayımlandı ve bazı sürümler Twilio kimlik bilgilerini dışarı aktardı. Araştırmacılar paketlerin Twilio güvenlik araştırması yönergelerini ihlal ettiğini ve daha az sofistike bir tehdit aktörüne işaret ettiğini belirtti.

16 görüntülenme
Zararlı npm Paketi indexed-btree Kaldırılmadan Önce Yükleyicisini Çalışma Zamanı Koduna Gizledi
⭐ 80

Zararlı npm Paketi indexed-btree Kaldırılmadan Önce Yükleyicisini Çalışma Zamanı Koduna Gizledi

indexed-btree adlı zararlı npm paketi, yaşam döngüsü betikleri yerine çalışma zamanı koduna gizlenmiş yükleyiciyle tespit edildi. Paket milyonlarca indirme topladıktan sonra kaldırıldı ve tehdit aktörünün kripto para kazancı elde ettiği belirlendi. Aynı dönemde PolinRider kampanyasının Packagist'te yeniden aktif olduğu da açıklandı.

14 görüntülenme
Gizli bir Google analisti ünlü bir tedarik zinciri korsan çetesine sızdı
⭐ 80

Gizli bir Google analisti ünlü bir tedarik zinciri korsan çetesine sızdı

Google’ın tehdit araştırması ekibinden bir analist, TeamPCP adlı tedarik zinciri korsan grubuna sızarak çetenin çaldığı kimlik bilgilerini ve fidye planını ortaya çıkardı. Ekip, çalıntı erişim verilerini geçersiz kılmak için bulut sağlayıcılarıyla çalıştı ve grubun yapay zeka ile geliştirdiği sıfırıncı gün açığını da engelledi.

14 görüntülenme
CrowdSec, TanStack npm saldırısının 170 özel GitHub deposunun kopyalanmasına yol açtığını söyledi
⭐ 80

CrowdSec, TanStack npm saldırısının 170 özel GitHub deposunun kopyalanmasına yol açtığını söyledi

CrowdSec, 18 Eylül’de eski bir çalışanın hesabı üzerinden 22 Mayıs’ta yaklaşık 170 özel GitHub deposunun kopyalandığını açıkladı. Sızıntı, Mayıs ayında TanStack npm paketlerine yapılan tedarik zinciri saldırısına dayanıyor ve 16 Eylül’de bir forumda ortaya çıktı. Şirket altyapıya erişilmediğini söylerken 83 kullanıcının e-postası ile 51 potansiyel yatırımcının bilgisinin de açığa çıktığını belirtti.

19 görüntülenme
Terk edilmiş bir CDN alan adı yeniden tescil edildi: Binlerce site hâlâ ona bağlanıyor
⭐ 78

Terk edilmiş bir CDN alan adı yeniden tescil edildi: Binlerce site hâlâ ona bağlanıyor

Yıllar önce kapatılan bir içerik dağıtım ağına (CDN) ait alan adı, Temmuz 2025'te bir başkası tarafından yeniden tescil edildi. Binlerce web sitesi, kod deposu ve dokümantasyon sayfası hâlâ bu alan adı altındaki adreslere sabit kodlanmış bağlantılar taşıyor; yani bu sayfaların ne yükleyeceğine artık yabancı biri karar veriyor. Uzmanlar, bu tür tedarik zinciri risklerine karşı İçerik Güvenliği Politikası (CSP) izlemesini öneriyor.

14 görüntülenme
Saldırgan AI Kodlama Asistanı Oturumunu Ele Geçirdi, Shai-Hulud'u Yaklaşık 100 Depoya Yaydı
⭐ 80

Saldırgan AI Kodlama Asistanı Oturumunu Ele Geçirdi, Shai-Hulud'u Yaklaşık 100 Depoya Yaydı

Mandiant'ın Eylül 2026 raporuna göre isimsiz bir SaaS sağlayıcısında aktif bir yapay zeka kodlama asistanı oturumu ele geçirildi ve Shai-Hulud solucanı yaklaşık 100 iç depoya yayıldı. Saldırı, zehirli bir PyPI paketiyle başlayan ve depo sırlarını çalan bir zinciri tetikledi. Olay, yapay zeka destekli geliştirme süreçlerinde bağımlılık kontrolü ve gizli bilgilerin korunması ihtiyacını bir kez daha gösterdi.

22 görüntülenme
Ağları Enfekte Eden BGP Saldırısı: Hiç De Komik Olmayan Bir Hatalar Zinciri
⭐ 82

Ağları Enfekte Eden BGP Saldırısı: Hiç De Komik Olmayan Bir Hatalar Zinciri

Siber saldırganlar, Hetzner Online ve Softaculous'taki güvenlik açıklarından faydalanarak gerçekleştirdikleri BGP kaçırma saldırısı ile kullanıcılara kötü amaçlı Virtualizor güncellemeleri dağıttı. Şirketin az sayıda sunucunun etkilendiği yönündeki açıklamalarına rağmen, bir sağlayıcının incelediği 34 hipervizörden 5'inde saldırganların kalıcı kök (root) erişimi elde ettiği tespit edildi.

26 görüntülenme
QuickFox Tedarik Zinciri Saldırısı: Windows Yükleyici Üzerinden FDMTP Arka Kapısı
⭐ 85

QuickFox Tedarik Zinciri Saldırısı: Windows Yükleyici Üzerinden FDMTP Arka Kapısı

Siber güvenlik araştırmacıları, denizaşırı Çinli kullanıcılara yönelik bir VPN ve ağ hızlandırma aracı olan QuickFox'a yönelik 'uzun süredir devam eden bir tedarik zinciri saldırısı'nı gün yüzüne çıkardı. Fortinet FortiGuard Labs'a göre, en az Ağustos 2025'ten beri süren saldırıda, uygulamanın kötü amaçlı bir sürümü kullanılarak, Çin devlet destekli Mustang Panda grubunun kullandığı FDMTP arka kapısı yayılıyor.

32 görüntülenme
Keyv Kaynaklı npm Solucanı Yüzlerce Paketi Zehirledi, Claude Code ve VS Code'a Sızdı
⭐ 85

Keyv Kaynaklı npm Solucanı Yüzlerce Paketi Zehirledi, Claude Code ve VS Code'a Sızdı

4 Ağustos 2026'da ortaya çıkan ve kimlik bilgilerini çalan bir npm solucanı, Keyv ve Cacheable ad alanlarını aşarak yüzlerce pakete bulaştı. SafeDep ve Aikido'nun tespitlerine göre zararlı yazılım, geliştirici ortamlarındaki hassas verileri çalarken Claude Code ve VS Code kancaları aracılığıyla da sistemlere sızmayı başardı.

36 görüntülenme
Hugging Face Diffusers'taki Güvenlik Açıkları, Model Depolarının Keyfi Kod Çalıştırmasına İzin Verebilir
⭐ 85

Hugging Face Diffusers'taki Güvenlik Açıkları, Model Depolarının Keyfi Kod Çalıştırmasına İzin Verebilir

Hugging Face'in popüler Diffusers kütüphanesinde üç yüksek seviyeli güvenlik açığı tespit edildi. Bu açıklar, 'trust_remote_code' güvenlik önlemini aşarak, hazırlanmış model depolarının yüklendikleri makinelerde gizlice keyfi kod çalıştırmasına olanak tanıyor ve yapay zeka tedarik zincirini ciddi risk altına sokuyor.

31 görüntülenme
Microsoft Uyardı: Zehirli MCP Araç Tanımları Yapay Zeka Ajanlarının Veri Sızdırmasına Neden Olabilir
⭐ 85

Microsoft Uyardı: Zehirli MCP Araç Tanımları Yapay Zeka Ajanlarının Veri Sızdırmasına Neden Olabilir

Microsoft'un yeni araştırması, saldırganların kullanıcı adına hareket eden yapay zeka ajanlarını ele geçirmek için zehirli araç tanımlarını kullanabileceğini ortaya koydu. Ajan her adımda rutinmiş gibi göründüğü için varsayılan kurulumda herhangi bir alarm tetiklenmeyebiliyor. Araştırma, Microsoft Olay Müdahale ve Defender güvenlik araştırma ekipleri tarafından yapıldı.

35 görüntülenme
ShapedPlugin'in WordPress Pro Eklentileri Tedarik Zinciri Saldırısına Kurban Gitti
⭐ 74

ShapedPlugin'in WordPress Pro Eklentileri Tedarik Zinciri Saldırısına Kurban Gitti

ShapedPlugin firmasının ücretli WordPress eklentileri, bir tedarik zinciri saldırısıyla arka kapı yerleştirilmiş güncellemeler aracılığıyla ele geçirildi. Saldırganlar kullanıcı kimlik bilgilerini, iki faktörlü kimlik doğrulama kodlarını ve WooCommerce sipariş verilerini çaldı.

39 görüntülenme
Yeni Zararlı OpenClaw Becerileri Yapay Zeka Tedarik Zincirini Tehdit Ediyor
⭐ 82

Yeni Zararlı OpenClaw Becerileri Yapay Zeka Tedarik Zincirini Tehdit Ediyor

OpenClaw, ClawHub beceri pazarından güvenlik kontrollerini atlatan ve bilgi hırsızı ile çeşitli tehditler barındıran beş paketi kaldırdı. Bu gelişme, yapay zeka platformlarına yönelik tedarik zinciri saldırılarının artan tehlikesine dikkat çekiyor.

46 görüntülenme