Site icon Siber Havadis

NPM Tedarik Zinciri Saldırısı Shai-Hulud

Shai-Hulud solucanı, npm ekosisteminde yüzlerce pakete yayılan büyük bir tedarik zinciri saldırısına neden oldu

Shai-Hulud worm saldırısı, npm ekosistemini ve CrowdStrike kütüphanelerini hedef aldı.

15–16 Eylül 2025’te yazılım dünyasını sarsan büyük çaplı bir npm tedarik zinciri saldırısı ortaya çıktı. “Shai-Hulud” adı verilen saldırı, yalnızca popüler açık kaynak paketleri değil, güvenlik firmalarına ait resmi paketleri de hedef aldı.

Otomatik Yayılan Zararlı Kod

Siber güvenlik uzmanlarının “Shai-Hulud” adını verdiği saldırı, Frank Herbert’in Dune romanındaki dev kum solucanlarına gönderme yapıyor. Saldırı, kendi kendini yayabilen bir “worm” (solucan) mantığıyla çalışıyor.

Kurulum aşamasında devreye giren zararlı kod, TruffleHog aracını kullanarak geliştirici makinelerinde, CI/CD ortamlarında ve sunucularda gizli anahtar, token ve kimlik bilgilerini tarıyor. Geçerli olan bilgilerle saldırganlar, hedef sistemlere yetkisiz GitHub Actions iş akışları enjekte ederek verileri kendi kontrol ettikleri adreslere aktarıyor.

Bu yöntemle ele geçirilen paketler üzerinden saldırı hızla başka paketlere de yayılıyor. Uzmanlar şu ana kadar 187 ile 500’den fazla kötü amaçlı paket tespit edildiğini bildiriyor.

CrowdStrike Paketleri de Hedef Oldu

Saldırganlar, CrowdStrike’ın resmi npm hesabına sızarak bazı popüler paketleri trojanize etti. Etkilenen paketler arasında şunlar yer aldı:

CrowdStrike, saldırının fark edilmesinin ardından paketleri npm’den kaldırdığını ve yeni kayıt anahtarları oluşturduğunu duyurdu. Şirket ayrıca Falcon sensörlerinin etkilenmediğini ve müşterilerin güvende olduğunu açıkladı.

Yazılım Ekosistemine Etkileri

Bu olay, açık kaynak dünyasında tedarik zinciri güvenliğinin kırılganlığını bir kez daha gözler önüne serdi.

Uzmanlardan Güvenlik Önerileri

Uzmanlar benzer saldırılara karşı şu önlemleri öneriyor:

Sonuç

CrowdStrike’ın da hedef alınması, saldırıların yalnızca güvenlik firmalarıyla sınırlı kalmayacağını gösteriyor. Uzmanlara göre yazılım ekosisteminde güven, sadece kodun güvenliğine değil; dağıtım altyapısına, kimlik yönetimine ve otomasyon süreçlerine dayanmalı.

Bu olay, yazılım dünyasında tedarik zinciri güvenliği stratejilerinin artık en kritik öncelik haline gelmesi gerektiğini ortaya koyuyor.

Exit mobile version