Megalodon GitHub Saldırısı: 6 Saatte 5.500’den Fazla Depo Hedef Alındı

Megalodon GitHub saldırısı, Mayıs 2026’da GitHub üzerindeki binlerce açık kaynak deposunu hedef alan geniş çaplı bir tedarik zinciri saldırısı olarak ortaya çıktı. “Megalodon” adı verilen kampanyada saldırganlar, altı saat içinde 5.000’den fazla GitHub deposunu kötü amaçlı GitHub Actions iş akışlarıyla etkiledi.

Saldırganlar, geliştiricilerin sıklıkla kullandığı GitHub Actions iş akışlarını hedef alarak projelerin otomasyon süreçlerini kötüye kullandı. Buradaki ayrım önemli: uygulama koduna dokunmadılar. Bunun yerine GitHub Actions iş akışlarını ve otomasyon süreçlerini yöneten yapılandırma dosyalarını değiştirdiler. Bu sayede saldırı, rutin bir güncelleme gibi görünüyor ve kolayca gözden kaçıyordu.

Ele geçirilen sistemlerde çalışan gizli bir betik, projelere ait şifreleri, bulut hesabı erişim anahtarlarını ve diğer hassas bilgileri toplayıp saldırganlara iletti.

Saldırının en somut etkisi açık kaynaklı bir yazılım olan Tiledesk üzerinde görüldü. Tiledesk’in deposu ele geçirildikten sonra proje yöneticisi, farkında olmadan yazılımın zehirlenmiş yedi sürümünü 19-21 Mayıs tarihleri arasında npm’e (JavaScript ekosisteminin en büyük paket yöneticilerinden biri) yükledi. Npm üzerinde yayımlanan etkilenen sürümler, bu paketleri kullanan geliştiriciler ve kuruluşlar için ciddi bir tedarik zinciri riski oluşturdu.

GitHub, saldırıyla ilişkilendirilen sahte hesapları kaldırdığını ve kötü amaçlı faaliyetlerde kullanılan bazı e-posta adreslerini engellediğini açıkladı. Ancak kötücül commitler, henüz geri alma işlemi yapılmamış depolarda ve fork’larda (orijinal deponun kopyalarında) varlığını sürdürüyor. Tiledesk paketini kullananlar için şu an önerilen adım, 2.18.5 sürümüne geri dönmek ya da temiz olduğu doğrulanmış yeni bir sürümü beklemek.

Saldırıyı ilk fark eden siber güvenlik firması SafeDep oldu. Uzmanlar, olayın açık kaynak ekosisteminde yalnızca kaynak kodun değil, CI/CD (Continuous Integration/Continuous Delivery – sürekli entegrasyon ve sürekli teslimat) süreçlerinin ve otomasyon iş akışlarının da güvenlik açısından kritik öneme sahip olduğunu bir kez daha gösterdiğini belirtiyor. Geleneksel kod incelemesini aşan bu tür tedarik zinciri saldırılarına karşı otomatik güvenlik taramalarının önemi giderek artıyor.

Related Posts

CVE-2026-22314: Meona Platformunda Kritik Uzaktan Kod Çalıştırma Açığı

Mesalvo Meona platformunda ortaya çıkan CVE-2026-22314 açığı, saldırganların belirli koşullar altında diğer kullanıcıların sistemlerinde kod çalıştırabilmesine imkan tanıyor. Kritik seviyede değerlendirilen bu güvenlik açığı, özellikle sağlık altyapılarında ciddi tehdit oluşturuyor.…

2026 Dünya Kupası’nda Yapay Zeka Dönemi: Futbolun Geleceği Sahaya Çıkıyor

ABD, Kanada ve Meksika’nın ev sahipliği yapacağı 2026 Dünya Kupası, A Milli Takımımızın varlığıyla zaten büyük heyecan yaratıyor. Ancak 2026 Dünya Kupası yapay zeka teknolojileri sayesinde futbol tarihinde yeni bir…

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir