Siber Güvenlik

Blockchain Tabanlı Komuta Merkeziyle RAT Dağıtan Yedi Kötü Amaçlı Vite npm Paketi Tespit Edildi

Blockchain Tabanlı Komuta Merkeziyle RAT Dağıtan Yedi Kötü Amaçlı Vite npm Paketi Tespit Edildi
Malta'da Hem Öğren Hem Çalış

Siber güvenlik araştırmacıları, Vite ön uç geliştirme aracı ekosistemini hedef alan yedi kötü amaçlı npm paketi keşfetti. Bu paketler bir yazılım tedarik zinciri saldırısının parçası olarak tespit edildi.

Checkmarx tarafından ViteVenom kod adı verilen kampanya, daha önce görülen ChainVeil saldırısının bir devamı niteliğinde. ChainVeil, Tron, Aptos ve Binance Smart Chain üzerinde dört katmanlı blockchain tabanlı bir komuta ve kontrol (C2) altyapısı kullanarak, ters kabuk, kimlik bilgisi toplama, dosya sızdırma ve kalıcı arka kapı enjeksiyonu yapabilen bir uzaktan erişim truva atı (RAT) dağıtıyordu.

Checkmarx araştırmacısı Pavan Gudimalla, geçtiğimiz ay yayımladığı analizde, "Bu taktik, C2 altyapısını devre dışı bırakmayı veya yok etmeyi son derece zorlaştırıyor" dedi. Saldırıların SuccessKey adlı bir tehdit aktörü tarafından gerçekleştirildiği ve kötü amaçlı faaliyetlerin ilk olarak 27 Şubat 2026'da, ViteVenom'a bağlı kripto para cüzdanlarının etkinleştirilmesiyle başladığı belirtiliyor.

ChainVeil kapsamında npm'e yayınlanan yazım hatası taklidi (typosquat) paketler Tailwind, Sass, ORM ve hız sınırlama araçları gibi görünürken, ViteVenom özellikle Vite JavaScript ve ön uç derleme aracını kullanan geliştiricilere odaklanıyor.

Tespit edilen paketler ve indirme sayıları şöyle:

  • @uw010010/vite-tree (1.070 indirme)
  • @vite-tab/tab (289 indirme)
  • @vite-ln/build-ts (252 indirme)
  • @vite-mcp/vite-type (239 indirme)
  • @vite-pro/vite-ui (200 indirme)
  • @vitets/vite-ts (194 indirme)
  • @vite-ts/vite-ui (176 indirme)

İki kampanya arasındaki bir diğer önemli fark, ChainVeil'in kapsam dışı (unscoped) yazım hatası taklitleri kullanmasına karşın (örneğin "rate-limit-flexible"), ViteVenom'un kapsamlı (scoped) paket adları kullanarak "@vitejs/*" ad alanını taklit etmesi ve kendisine meşru bir görünüm kazandırması.

İki kampanyayı birleştiren ana unsur ise RAT'ı dağıtmak için kullanılan ortak ikinci katman (tier-2) altyapısı. Bu altyapı, aynı Tron cüzdanı ve Aptos hesap adreslerini kullanıyor ve aynı Binance Smart Chain (BSC) işlemine işaret ederek kötü amaçlı yazılıma yönlendiriyor.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News