Bu sayı, 2023 yılının sonuna kıyasla %48’lik bir artışa işaret ediyor. 2024 yılı boyunca 42 milyon açık kaynak paket sürümü Kaspersky tarafından güvenlik açıklarını bulmak için incelendi.
Açık kaynak , herkesin inceleyebileceği, değiştirebileceği ve geliştirebileceği kaynak kodlu bir yazılım. Popüler açık kaynak paketleri arasında GoMod, Maven, NuGet, npm, PyPI ve diğerleri bulunuyor.
Bunlar sayısız uygulamaya güç veren ve geliştiricilerin önceden oluşturulmuş kod kütüphanelerini kolayca bulmalarına, yüklemelerine ve yönetmelerine yardımcı olan araçlar olarak, başkalarının yazdığı kodu yeniden kullanarak yazılım oluşturmayı kolaylaştırıyor. Saldırganlar bu ve diğer paketlerin popülerliğinden faydalanıyor.
Lazarus Group’un Mart 2025’te ortadan kaldırılmadan önce birden çok kez indirilen birkaç kötü amaçlı npm paketi dağıttığı bildirildi. Bu Açık kaynakpaketler kimliklı bilgilerini, kripto para cüzdanı verilerini çalmak ve arka kapı dağıtmak için özelleşmiş kötü amaçlı yazılımlar içeriyordu ve Windows, macOS ve Linux’taki geliştiricilerin sistemlerini hedef alıyordu.
Saldırı, daha fazla meşruiyet için GitHub depolarından yararlandı ve grubun sofistike tedarik zinciri taktiklerini ortaya koydu. Kaspersky GReAT, bu saldırıyla ilgili başka npm paketleri de buldu. Kötü amaçlı npm paketleri web geliştirme, kripto para platformları ve kurumsal yazılımlara entegre edilerek yaygın veri hırsızlığı ve mali kayıp riskine yol açmış olabilir.
2024 yılında, Linux dağıtımlarında yaygın olarak kullanılan bir sıkıştırma kütüphanesi olan XZ Utils’in 5.6.0 ve 5.6.1 sürümlerinde sofistike bir arka kapı keşfedildi. Güvenilir bir katılımcı tarafından eklenen kötü amaçlı kod, SSH sunucularını hedef alarak uzaktan komut yürütülmesini sağladı ve dünya çapında sayısız sistemi tehdit etti. Performans anormallikleri nedeniyle yaygın kullanımdan önce tespit edilen olay, tedarik zinciri saldırılarının tehlikelerini vurguluyor. XZ Utils işletim sistemlerinin, bulut sunucularının ve IoT cihazlarının ayrılmaz bir parçası. Bu da tehlikeye atılmasını kritik altyapı ve kurumsal ağlar için önemli bir tehdit haline getiriyor.
2024’te GReAT, saldırganların ChatGPT API’leriyle etkileşim için meşru araçları taklit eden chatgpt-python ve chatgpt-wrapper gibi kötü amaçlı Python paketlerini PyPI’ya yüklediğini keşfetti. Kimlik bilgilerini çalmak ve arka kapı dağıtmak için tasarlanan bu paketler, geliştiricileri bunları indirmeleri için kandırma amacıyla yapay zeka odaklı geliştirme araçlarının popülerliğinden yararlandı. Bu paketler yapay zeka geliştirme, chatbot entegrasyonları ve veri analizi platformlarında kullanılarak hassas yapay zeka iş akışlarını ve kullanıcı verilerini tehlikeye atmayı hedefliyordu.
Huawei Watch Fit 4 Pro: Titanyum ve safir malzemelerle çok sağlam!