Yazılım Tedarik Zinciri Haberleri

Chainguard, 1 Milyar Derleme Manifestosu Rakamına Nasıl Ulaştı?
⭐ 75

Chainguard, 1 Milyar Derleme Manifestosu Rakamına Nasıl Ulaştı?

Son altı ayda konteyner derleme manifestosu üretimini 1 milyarı aşan Chainguard, bu başarıya giden yolda kullandığı altyapıyı ve otomasyon süreçlerini detaylandırdı. Şirket, sürekli güvenlik ve hız için sistemin kökten yeniden tasarlandığını vurguluyor.

19 görüntülenme
Shai-Hulud Zararlısı 469 Farklı Noktada Kimlik Bilgisi Avlıyor: İşte Detaylar
⭐ 78

Shai-Hulud Zararlısı 469 Farklı Noktada Kimlik Bilgisi Avlıyor: İşte Detaylar

GitGuardian araştırmacıları, Shai-Hulud bilgi çalan solucan varyantının geliştirici ortamları, bulut yapılandırmaları ve yapay zeka araçları dahil 469 farklı noktada kimlik bilgilerini taramak üzere evrildiğini tespit etti. Saldırganlar, sistemleri kırmak yerine mevcut güven ilişkilerini ve kimlik bilgilerini kullanarak tedarik zinciri saldırılarına devam ediyor.

25 görüntülenme
Mozilla, Firefox ve Thunderbird Linux İmzalama Anahtarını İptal Etti: Şifrelenmemiş Kopya Özel Kod Deposunda Bulundu
⭐ 85

Mozilla, Firefox ve Thunderbird Linux İmzalama Anahtarını İptal Etti: Şifrelenmemiş Kopya Özel Kod Deposunda Bulundu

Mozilla, Firefox ve Thunderbird'ün Linux sürümleri için kullanılan kriptografik anahtarı, şifrelenmemiş bir kopyasının şirketin özel kod deposuna yanlışlıkla yüklenmesi üzerine iptal etti. Bu durum, eski anahtarla imzalanmış dosyaların doğrulanmasını durdururken, yeni anahtar 5 Ağustos 2028'e kadar geçerli olacak.

25 görüntülenme
Open VSX Pazarı'nda 77 Sahte Uzantı Tespit Edildi: Geliştirici Verileri Çalınıyor
⭐ 85

Open VSX Pazarı'nda 77 Sahte Uzantı Tespit Edildi: Geliştirici Verileri Çalınıyor

Open VSX eklenti pazarında 77 adet 'kötü ikiz' uzantı tespit edildi. Bu sahte eklentiler, geliştiricilerin sistem ve çalışma ortamı bilgilerini çalarak kötü niyetli sunuculara gönderiyor. Güvenlik firması Manifold Security tarafından keşfedilen kampanya kapsamındaki paketler, 3 Ağustos 2026 itibarıyla platformdan kaldırıldı.

29 görüntülenme
GitHub, Dependabot'a 3 Günlük Bekleme Süresi Getiriyor
⭐ 70

GitHub, Dependabot'a 3 Günlük Bekleme Süresi Getiriyor

GitHub, Dependabot aracına bir paket yayınlandıktan sonra en az üç gün bekleme süresi getiriyor. Bu önlem, kısa ömürlü zehirli paketlerin yazılım tedarik zincirine sızmasını engellemeyi amaçlıyor. Güvenlik güncellemeleri ise bu kuralın dışında tutularak anında uygulanmaya devam edecek.

36 görüntülenme
@asyncapi npm Paketleri Tehlikeye Atıldı: Miasma Botnet Yükleyicisi Yayılıyor
⭐ 85

@asyncapi npm Paketleri Tehlikeye Atıldı: Miasma Botnet Yükleyicisi Yayılıyor

OX Security, SafeDep, Socket ve StepSecurity güvenlik şirketlerinin ortak araştırmasına göre, @asyncapi ad alanındaki dört npm paketi tehlikeye atıldı ve bu paketler üzerinden çok aşamalı bir botnet yükleyicisi dağıtıldığı tespit edildi. Saldırganların, geçerli kaynak doğrulamalarına rağmen GitHub Actions'ı kötüye kullanarak paketlere gizli JavaScript implantları yerleştirdiği belirtiliyor.

33 görüntülenme
Injective Labs GitHub Hesabı Ele Geçirildi: Cüzdan Anahtarlarını Çalan npm Paketleri Yayınlandı
⭐ 85

Injective Labs GitHub Hesabı Ele Geçirildi: Cüzdan Anahtarlarını Çalan npm Paketleri Yayınlandı

Bilinmeyen saldırganlar, Injective Labs SDK projesinin GitHub deposunu ele geçirerek npm kaydında kripto para cüzdanlarının özel anahtarlarını ve anımsatıcı ifadelerini çalan kötü amaçlı bir paket yayınladı. Tehlikeye atılan @injectivelabs/[email protected] sürümü, sahte telemetri işleviyle veri sızdırıyor ve 17 farklı paketi de etkiliyor.

34 görüntülenme
Yazılım Tedarik Zincirinize Kod Yazan Bir Yapay Zeka Girdiğinde Ne Değişir?
⭐ 85

Yazılım Tedarik Zincirinize Kod Yazan Bir Yapay Zeka Girdiğinde Ne Değişir?

Yapay zeka araçları, ajanlar ve MCP protokolü yazılım geliştirme sürecinin ayrılmaz bir parçası haline gelirken, güvenlik ekiplerinin artık sadece paketleri değil, modelleri, ajanları ve prompt'ları da tedarik zinciri kapsamında değerlendirmesi gerekiyor. SolarWinds, Log4Shell ve XZ Utris'ten alınan dersler artık yeterli değil; Shai-Hulud kampanyası, kötü niyetli paketlerin geliştirici araç zincirleri üzerinden yayılabileceğini gösterdi.

41 görüntülenme
Kuzey Kore Bağlantılı Npm Paketleri, Geliştirici Sırlarını Çalmak İçin Rollup Polyfill Kılıfına Büründü
⭐ 75

Kuzey Kore Bağlantılı Npm Paketleri, Geliştirici Sırlarını Çalmak İçin Rollup Polyfill Kılıfına Büründü

Kuzey Kore bağlantılı siber saldırganlar, meşru Rollup polyfill araçlarını taklit eden altı kötü amaçlı npm paketi yayınladı. JFrog'un tespit ettiği paketler, kurulum sırasında gizlice çalışarak geliştiricilerin sistemlerine sızıyor ve kimlik bilgilerini hedef alıyor. Bu kampanya, daha önceki Lazarus grubu faaliyetleriyle benzerlik gösteriyor.

37 görüntülenme
PostCSS Aracı Kılığına Giren Sahte npm Paketleri Windows RAT Bulaştırıyor
⭐ 72

PostCSS Aracı Kılığına Giren Sahte npm Paketleri Windows RAT Bulaştırıyor

JFrog güvenlik araştırmacıları, PostCSS aracı görünümüne bürünen zararlı npm paketleri tespit etti. Bu paketler Windows sistemlere uzaktan erişim truva atı (RAT) yerleştiriyor; Chrome şifrelerini çalıyor, komut çalıştırıyor ve dosya transferi gerçekleştiriyor.

38 görüntülenme
GitHub, actions/checkout'u Yaygın Pwn Request Saldırılarına Karşı Güncelledi
📰 68

GitHub, actions/checkout'u Yaygın Pwn Request Saldırılarına Karşı Güncelledi

GitHub, yazılım tedarik zinciri güvenliğini artırmak amacıyla resmi 'actions/checkout' aracını güncelledi. 18 Haziran 2026'dan itibaren geçerli olan bu değişiklik, fork'lu pull request'lerden gelen kötü amaçlı kodun iş akışının tam yetkileriyle çalışmasına olanak tanıyan 'pwn request' saldırılarını varsayılan olarak engelliyor. Güncellemenin desteklenen tüm ana sürümlere 16 Temmuz 2026'da yayılması planlanıyor.

40 görüntülenme