Amazon, npm Tedarik Zinciri Saldırılarını Kuzey Kore Bağlantılı Sapphire Sleet Grubuna Bağladı

Amazon, Node Package Manager (npm) ekosistemini hedef alan ve açık kaynak yazılım tedarik zincirini etkileyen Debug, Chalk, Axios ve typo-crypto paketlerine yönelik saldırıların Kuzey Kore bağlantılı Sapphire Sleet grubuyla ilişkili olduğunu açıkladı. Şirket, saldırganların sosyal mühendislik yöntemleriyle paket yöneticilerine erişim sağladığını, kötü amaçlı güncellemelerin kısa sürede binlerce kullanıcıya ulaştığını belirterek geliştiricileri ve açık kaynak topluluğunu yeni nesil tehditlere karşı dikkatli olmaya çağırdı.

1x
Temmuz 31, 2026 - 00:24
Amazon, npm Tedarik Zinciri Saldırılarını Kuzey Kore Bağlantılı Sapphire Sleet Grubuna Bağladı

Amazon, Node Package Manager (npm) ekosistemini hedef alan son dönemin en dikkat çekici açık kaynak yazılım tedarik zinciri saldırılarını Kuzey Kore bağlantılı Sapphire Sleet tehdit grubuna bağladığını duyurdu. Şirket, söz konusu grubun BlueNoroff ve Stardust Chollima adlarıyla da takip edildiğini bildirdi.

Saldırılar 2025'te Başladı

Amazon'un değerlendirmesine göre saldırı zinciri, Mart 2025'te "typo-crypto" paketine zararlı kod eklenmesiyle başladı. Araştırmacılar, bu aşamanın daha büyük operasyonlar öncesinde bir test niteliği taşıdığını ifade etti.

Şirket, Eylül 2025'te ise yaygın olarak kullanılan debug ve chalk paketlerinin ele geçirildiğini, kötü amaçlı güncellemelerin yayımlanmasının ardından yaklaşık iki saat içinde bulut ortamlarının yaklaşık yüzde 10'unun etkilendiğini açıkladı.

Axios Saldırısı Aynı Kampanyanın Parçası

Amazon, Mart 2026'da haftalık 100 milyondan fazla indirilmeye sahip popüler npm paketi axios'un da hedef alındığını belirtti. Şirket, axios olayının daha önce Kuzey Kore bağlantılı aktörlere atfedildiğini hatırlatarak, bu saldırının önceki paket ihlalleriyle aynı operasyon kapsamında değerlendirildiğini kaydetti.

"Sosyal Mühendislikle Paket Yöneticilerine Ulaşıldı"

Amazon, saldırganların paket bakımını üstlenen geliştiricileri sosyal mühendislik yöntemleriyle hedef aldığını ve erişim sağladıktan sonra zararlı güncellemeleri resmi sürümler gibi yayımladığını bildirdi.

Şirket, "Sapphire Sleet'e yönelik değerlendirmemiz orta düzey güvene dayanmaktadır. Bu değerlendirme; ortak taktikler, teknikler ve prosedürler, komuta kontrol altyapısı ve operasyonel benzerliklere dayanmaktadır." açıklamasında bulundu.

Araştırmacılar ayrıca grubun temel motivasyonunun finansal kazanç olduğunu, popüler paketlerin ele geçirilmesiyle aynı anda çok sayıda dolaylı hedefe ulaşılmasının amaçlandığını ifade etti.

Yeni Nesil Tedarik Zinciri Tehditleri

Amazon, son saldırılarda öne çıkan eğilimlere de dikkat çekti. Açıklamaya göre saldırganlar, zararlı işlevleri birden fazla masum görünen pakete bölerek tespiti zorlaştırıyor. Tehdit aktörleri, aylar boyunca güven kazanmak amacıyla açık kaynak projelerine katkı sağladıktan sonra zararlı kod ekliyor.

Şirket ayrıca zararlı faaliyetlerin giderek paket içeriklerinden bağımsız hâle geldiğini, dış komut dosyaları, yapılandırma dosyaları veya uzaktaki sunucular üzerinden etkinleştirildiğini belirtti. Zararlı yazılımların daha güçlü şifreleme yöntemleri kullandığı, çok aşamalı yüklerle çalıştığı ve yalnızca gerçek geliştirici veya üretim ortamlarını tespit ettiğinde devreye girerek analiz sistemlerinden kaçabildiği aktarıldı.

Amazon, yapay zekâ destekli kodlama araçlarının ürettiği hatalı paket adlarının kayıt altına alınmasına dayanan "slopsquatting" yönteminin de giderek yaygınlaştığını vurguladı.

Amazon'dan Açık Kaynak Topluluğuna Destek

Amazon, elde edilen bulguların açık kaynak topluluğuyla paylaşıldığını, OpenSSF ve sektör paydaşlarıyla iş birliği yürütüldüğünü açıkladı. Şirket ayrıca, yapay zekâ destekli saldırılara karşı kritik açık kaynak yazılımlarını korumayı amaçlayan Akrites girişimine 12,5 milyon dolar yatırım yaptığını duyurdu.


Kaynak: Beykozun Sesi

Tepkiniz Nedir?

Beğenmek Beğenmek 0
Beğenmemek Beğenmemek 0
Aşk Aşk 0
Eğlenceli Eğlenceli 0
Sinirli Sinirli 0
Üzgün Üzgün 0
Vay Vay 0