
Megalodon GitHub saldırısı, Mayıs 2026’da GitHub üzerindeki binlerce açık kaynak deposunu hedef alan geniş çaplı bir tedarik zinciri saldırısı olarak ortaya çıktı. “Megalodon” adı verilen kampanyada saldırganlar, altı saat içinde 5.000’den fazla GitHub deposunu kötü amaçlı GitHub Actions iş akışlarıyla etkiledi.
Saldırganlar, geliştiricilerin sıklıkla kullandığı GitHub Actions iş akışlarını hedef alarak projelerin otomasyon süreçlerini kötüye kullandı. Buradaki ayrım önemli: uygulama koduna dokunmadılar. Bunun yerine GitHub Actions iş akışlarını ve otomasyon süreçlerini yöneten yapılandırma dosyalarını değiştirdiler. Bu sayede saldırı, rutin bir güncelleme gibi görünüyor ve kolayca gözden kaçıyordu.
Ele geçirilen sistemlerde çalışan gizli bir betik, projelere ait şifreleri, bulut hesabı erişim anahtarlarını ve diğer hassas bilgileri toplayıp saldırganlara iletti.
Saldırının en somut etkisi açık kaynaklı bir yazılım olan Tiledesk üzerinde görüldü. Tiledesk’in deposu ele geçirildikten sonra proje yöneticisi, farkında olmadan yazılımın zehirlenmiş yedi sürümünü 19-21 Mayıs tarihleri arasında npm’e (JavaScript ekosisteminin en büyük paket yöneticilerinden biri) yükledi. Npm üzerinde yayımlanan etkilenen sürümler, bu paketleri kullanan geliştiriciler ve kuruluşlar için ciddi bir tedarik zinciri riski oluşturdu.
GitHub, saldırıyla ilişkilendirilen sahte hesapları kaldırdığını ve kötü amaçlı faaliyetlerde kullanılan bazı e-posta adreslerini engellediğini açıkladı. Ancak kötücül commitler, henüz geri alma işlemi yapılmamış depolarda ve fork’larda (orijinal deponun kopyalarında) varlığını sürdürüyor. Tiledesk paketini kullananlar için şu an önerilen adım, 2.18.5 sürümüne geri dönmek ya da temiz olduğu doğrulanmış yeni bir sürümü beklemek.
Saldırıyı ilk fark eden siber güvenlik firması SafeDep oldu. Uzmanlar, olayın açık kaynak ekosisteminde yalnızca kaynak kodun değil, CI/CD (Continuous Integration/Continuous Delivery – sürekli entegrasyon ve sürekli teslimat) süreçlerinin ve otomasyon iş akışlarının da güvenlik açısından kritik öneme sahip olduğunu bir kez daha gösterdiğini belirtiyor. Geleneksel kod incelemesini aşan bu tür tedarik zinciri saldırılarına karşı otomatik güvenlik taramalarının önemi giderek artıyor.




