CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

AsyncAPI Geliştiricileri Hedefte: Popüler npm Paketlerine Sızan Truva Atı Kimlik Bilgilerini Çalıyor

Popüler AsyncAPI organizasyonuna ait npm paketleri, bir GitHub Actions açığı kullanılarak enfekte edildi. Geliştiricilerin kimlik bilgileri doğrudan hedefte.

15 Temmuz 2026

Ne oldu?


Node Package Manager (npm) ekosisteminde yer alan ve yaygın olarak kullanılan açık kaynaklı AsyncAPI organizasyonuna ait beş resmi paket sürümü, sofistike bir tedarik zinciri saldırısının kurbanı oldu. Güvenlik analistleri tarafından tespit edilen bu olayda, saldırganların AsyncAPI projelerinin GitHub Actions CI/CD iş akışlarında yer alan "pull_request_target" tetikleyicisindeki kritik bir yapılandırma hatasını istismar ettiği belirlendi. Kötü amaçlı kod barındıran sahte bir çekme isteği (pull request) gönderen saldırganlar, projenin GitHub üzerindeki yazma ve yayımlama yetkilerine sahip gizli erişim belirteçlerini (token) ele geçirmeyi başardı. Bu yetkileri kullanan saldırganlar, enfekte edilmiş kodları resmi depoya doğrudan yükledi ve projenin otomatik entegrasyon süreçleri üzerinden zararlı sürümler resmi npm havuzuna otomatik olarak yüklendi.

Neden önemli?


Bu olay, siber saldırganların yazılım geliştirme süreçlerine sızmak için kullandıkları yöntemlerin ne denli tehlikeli boyutlara ulaştığını göstermektedir. Geleneksel tedarik zinciri saldırılarının aksine, bu vakada yer alan zararlı kodlar paketin yükleme (postinstall) aşamasında çalışmak yerine, modülün projeye dahil edildiği (import veya require edildiği) yükleme/yürütme anında tetiklenmektedir. Bu durum, geliştiricilerin sadece paketi test etmek için yerel bilgisayarlarında kodu çalıştırması durumunda bile sistemin anında ele geçirilmesine yol açmaktadır.

Paket projeye dahil edildiğinde, IPFS (InterPlanetary File System) protokolü üzerinden "Miasma" adı verilen şifrelenmiş ikinci aşama bir botnet truva atı indirilmekte ve sistemde "sync.js" ismiyle gizlenerek çalıştırılmaktadır. Bu truva atı; bulaştığı bilgisayarda uzaktan komut çalıştırma yeteneği kazanmakta, sistemde kalıcılık sağlamakta ve en önemlisi geliştiricilerin kullandığı AWS, Azure, GCP gibi bulut sağlayıcılarının hassas kimlik bilgilerini, GitHub ve npm erişim belirteçlerini çalmaktadır. Dolayısıyla, geliştirici bilgisayarlarının veya CI/CD sunucularının ele geçirilmesi, tüm şirketin bulut altyapısının ve müşteri veri tabanlarının sızdırılması riskini beraberinde getirmektedir.

Kim veya ne etkileniyor?


Bu siber saldırıdan doğrudan etkilenen paketler ve bunların zararlı kod içeren belirli sürümleri resmi olarak açıklanmıştır: `@asyncapi/specs` (6.11.2 ve 6.11.2-alpha.1 sürümleri), `@asyncapi/generator` (3.3.1 sürümü), `@asyncapi/generator-components` (0.7.1 sürümü) ve `@asyncapi/generator-helpers` (1.1.1 sürümü). Bahsi geçen paketleri doğrudan veya dolaylı olarak projelerinde bağımlılık (dependency) olarak kullanan, CI/CD süreçlerinde otomatik olarak indiren geliştiriciler ve kurumsal yazılım ekipleri bu tehdidin doğrudan hedefindedir. Ele geçirilen kimlik bilgilerinin üçüncü taraf sistemlere yönelik yeni saldırılarda kullanılıp kullanılmadığı ise henüz kesin olarak doğrulanmamıştır.

Ne yapılmalı?


Etkilenen AsyncAPI sürümlerini kullanan geliştiricilerin ve sistem yöneticilerinin derhal ilgili bağımlılıkları güvenli sürümlerle değiştirmesi veya kaldırması gerekmektedir. npm ve Yarn yerel önbelleklerinin tamamen temizlenmesi ve geliştirici sistemleri ile CI/CD sunucularında arka planda çalışan şüpheli Node.js süreçlerinin (özellikle "sync.js" adını taşıyan veya bu dosyayla ilişkili olanların) kontrol edilerek sonlandırılması önerilmektedir. Ayrıca, bulaşma ihtimali olan ortamlarda bulunan tüm API anahtarları, bulut kimlik bilgileri, SSH anahtarları ve GitHub/npm erişim belirteçleri geçersiz kılınarak hemen yenilenmelidir. Benzer saldırıların önüne geçebilmek adına GitHub Actions yapılandırmalarındaki "pull_request_target" tetikleyicisi kullanım kuralları gözden geçirilmeli ve tüm otomasyon süreçlerinde en az yetki prensibi titizlikle uygulanmalıdır.

**Kaynaklar:**
* BleepingComputer
* GitHub Advisories

Kaynaklar

Güne dön