CANLI · 1010 haber akışta Son güncelleme 06:59
2 Eylül 2026
Security · BleepingComputer

Hackerlar popüler arrayref Rust crate'ini zehirleyerek infostealer zararlı yazılımı yaydı

Rust ekosisteminde yaygın kullanılan arrayref crate'in geliştirici hesabı ele geçirildi. Derleme anında çalışan infostealer zararlısı projelere sızıyor. Geliştiriciler acil önlem almalı.

20 Ağustos 2026

Ne oldu?

Hackerlar, Rust programlama dili için geliştirilen popüler 'arrayref' crate'ine ait geliştirici hesabını ele geçirdi. Bu hesap üzerinden yayınlanan güncellenmiş bir sürüm, geliştiricilerin sistemlerinde derleme sırasında otomatik olarak çalışan ve infostealer (bilgi çalan) türünde zararlı bir yazılımı bulaştıran kötü amaçlı kod içeriyor. Saldırganlar, meşru bir güncellemeymiş gibi görünen bu sürümü, projelerde bağımlılık olarak kullanıldığında aktif hale gelecek şekilde tasarlamış. Bu tür saldırılar yazılım tedarik zinciri saldırısı olarak adlandırılıyor.

Neden önemli?

Bu olay, açık kaynak yazılım ekosistemindeki güvenlik açıklarını ve bakıcı hesaplarının riskini bir kez daha gözler önüne seriyor. arrayref, Rust topluluğunda yaygın olarak kullanılan bir kütüphane olduğundan, saldırının etkisi potansiyel olarak çok geniş. Binlerce proje, bu crate'i bağımlılık olarak kullanıyor olabilir. Zararlı kod, derleme aşamasında çalıştığı için geliştiricilerin sistemlerine doğrudan erişim sağlıyor ve şifreler, oturum anahtarları, kripto cüzdanları gibi hassas verileri çalabiliyor. Bu durum, yazılım geliştiricilerinin yalnızca bağımlılık güncellemelerini değil, aynı zamanda bu bağımlılıkların kaynak güvenliğini de sürekli doğrulaması gerektiğini hatırlatıyor.

Kim veya ne etkileniyor?

Öncelikle, Rust programlama diliyle aktif olarak proje geliştiren ve 'arrayref' kütüphanesini bağımlılık olarak kullanan tüm yazılımcılar etkileniyor. Bu geliştiricilerin bünyesinde çalıştığı şirketler de dolaylı olarak risk altında; özellikle kurumsal verilerin sızması söz konusu olabilir. Ayrıca, bu projelerle üretilen yazılımları kullanan son kullanıcılar da zincirleme olarak etkilenebilir. Ancak hangi sürümlerin tam olarak etkilendiği ve ne kadar yaygın olduğu henüz kesin değil. Saldırının yalnızca belirli bir zaman aralığında yayınlanan sürümleri etkilediği, ancak geriye dönük olarak diğer sürümlerin de risk taşıyıp taşımadığı konusu belirsizliğini koruyor.

Ne yapılmalı?

Geliştiriciler, kullandıkları bağımlılıkların güncel sürümlerini yakından takip etmeli ve 'arrayref' için yayınlanan son güvenli sürüme geçiş yapmalıdır. Projelerinde bu crate'i kullananların, mevcut bağımlılık dosyalarını (örneğin Cargo.lock) inceleyerek şüpheli bir değişiklik olup olmadığını kontrol etmeleri öneriliyor. Ayrıca, bağımlılık tarayıcıları ve güvenlik analiz araçları kullanarak projelerde bilinen zararlı imzaların taranması yararlı olacaktır. Kurumsal düzeyde, geliştirici hesaplarının iki faktörlü kimlik doğrulama (2FA) ile korunması zorunlu hale getirilmeli ve hesap güvenliği politikaları sıkılaştırılmalıdır. Son olarak, güvenlik duyurularını takip etmek ve bu tür olaylarda hızlı aksiyon almak, zararın büyümesini önlemek açısından kritik önemde.

Kaynaklar

Güne dön