CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Yazılım Geliştiricilere Büyük Tuzak: Sahte Paysafe ve Skrill Kütüphaneleri Kimlik Bilgilerini Çalıyor

NPM ve PyPI depolarında tespit edilen en az 17 sahte SDK, popüler ödeme sistemlerini taklit ederek geliştiricilerin API anahtarlarını ve şifrelerini sızdırdı.

8 Temmuz 2026

Ne oldu?


Temmuz 2026'da güvenlik araştırmacıları, popüler yazılım geliştirme depoları olan npm ve PyPI üzerinde Paysafe, Skrill ve Neteller gibi yaygın dijital ödeme servislerini taklit eden en az 17 adet sahte yazılım geliştirme kiti (SDK) tespit etti. Bu sahte kütüphanelerin, meşru API yapılarını taklit ederek geliştiricilere sanki gerçek bir ödeme entegrasyonu yapıyorlarmış izlenimi verdiği belirlendi. Arka planda ise yazılımların içerisine gizlenmiş olan zararlı kodlar, kullanıcı sistemlerinden AWS kimlik bilgileri, GitHub ve npm erişim belirteçleri ile Paysafe API anahtarları gibi kritik verileri ele geçirerek saldırganların AWS üzerinde barındırdığı komuta ve kontrol sunucularına gönderdi.

Neden önemli?


Bu olay, modern yazılım geliştirme süreçlerinin en zayıf halkalarından biri olan yazılım tedarik zinciri (supply chain) saldırılarının ne kadar sofistike hale gelebileceğini bir kez daha gözler önüne seriyor. Saldırganlar, yalnızca sahte isimlerle paket yayınlamakla kalmayıp, güvenlik tarayıcılarından kaçabilmek için her bir dosya için farklı şifreleme anahtarları (obfuscation) kullanmış ve otomatik taramaları atlatacak korumalı alan (sandbox) algılama mekanizmaları geliştirmişlerdir. Ayrıca, geliştiricilerin durumdan şüphelenmesini önlemek amacıyla sahte paketlere başarılı API yanıtları üretebilen kod blokları ekleyerek zararlı aktivitelerin fark edilmesini geciktirmişlerdir.

Geliştiricilerin bu tür kritik finansal araçları entegre ederken sahte paketlere güvenmesi, kurumsal ağların bütünüyle tehlikeye girmesine yol açabilir. Çalınan AWS anahtarları ve GitHub erişim belirteçleri (token), saldırganların şirketin tüm altyapısına sızmasına ve gelecekte daha büyük veri ihlallerine ya da fidye yazılımı saldırılarına zemin hazırlamasına neden olur. Finansal sistemlerin entegrasyonunda yaşanan bu tür güvenlik boşlukları, hem yazılım şirketlerinin prestijini sarsmakta hem de son kullanıcıların ödeme güvenliğini doğrudan tehlikeye atmaktadır.

Kim veya ne etkileniyor?


Bu siber saldırı kampanyasından, Node.js (npm) ve Python (PyPI) ekosistemlerinde Paysafe, Skrill veya Neteller ödeme sistemlerini entegre etmeye çalışan tüm yazılım geliştiriciler ve bu sahte kütüphaneleri kullanan uygulamalar etkileniyor. Özellikle `paysafe-checkout`, `paysafe-vault`, `neteller`, `skrill-payments` ve `paysafe-sdk` gibi isimlerle yayınlanan paketleri projelerine dahil eden geliştirici ekipleri doğrudan hedef alınmıştır. Bu paketlerin yüklendiği tüm sunucular, yerel geliştirme bilgisayarları ve bu süreçte kullanılan API anahtarları ile kimlik bilgileri tehlike altındadır.

Ne yapılmalı?


Yazılım ekiplerinin, projelerinde kullanılan tüm bağımlılıkları derhal denetlemesi ve yukarıda belirtilen sahte paketlerden herhangi birinin kurulu olup olmadığını kontrol etmesi gerekmektedir. Eğer bu sahte paketlerden biri sistemde kullanılmışsa, bu ortamlarda bulunan tüm API anahtarları, AWS erişim kodları ve GitHub/npm belirteçleri vakit kaybetmeden iptal edilmeli ve yenilenmelidir. Gelecekte benzer saldırılardan korunmak adına, harici kütüphaneler kurulurken paket isimleri resmi dokümantasyonlarla karakter düzeyinde karşılaştırılmalı ve güvenli tedarik zinciri yönetim araçları aktif olarak kullanılmalıdır.

Kaynaklar:
- BleepingComputer
- Socket Security

Kaynaklar

Güne dön