Küresel Yazılım Ekosisteminde Deprem: Axios Kütüphanesi 'Zehirlendi', Oklar Kuzey Kore'yi Gösteriyor


Dünya genelinde milyonlarca web ve mobil uygulamanın temel taşı olan popüler JavaScript HTTP istemcisi Axios, son yılların en büyük ve en sinsi tedarik zinciri (supply chain) saldırılarından birinin kurbanı oldu. Güvenlik araştırmacıları, kütüphanenin npm üzerindeki sürümlerine kötü amaçlı kod enjekte edildiğini ve bu operasyonun arkasında Kuzey Kore devlet destekli Sapphire Sleet grubunun bulunduğunu doğruladı.

Olayın Gelişimi: Güvenilen Hesap Ele Geçirildi

Saldırı, Mart ayının son günlerinde başladı. Saldırganlar, Axios'un ana geliştiricilerinden birinin npm hesabını ele geçirmeyi başardı. Bu erişimi kullanan hackerlar, kütüphanenin yasal sürümlerini (v1.14.1 ve v0.30.4) "zehirleyerek", içine Uzak Masaüstü Truva Atı (RAT) indiren bir arka kapı (backdoor) yerleştirdi.

Bu sürümler, sistemlere kurulduğu anda plain-crypto-js adlı sahte bir yan paketi bağımlılık olarak indiriyor. Bu gizli paket, bulaştığı makinenin Windows, macOS veya Linux işletim sistemine göre özel tasarlanmış zararlı yazılımı aktif hale getirerek saldırganlara tam kontrol sağlıyor.

Kritik Zafiyet Deşifre Oldu: CVE-2026-40175

Olayın vahameti, 14 Nisan 2026 tarihinde yayınlanan yeni bir raporla daha da arttı. Araştırmacılar, zehirlenen sürümlerde CVE-2026-40175 kodlu, 10.0 (Kritik) tam puanlı bir güvenlik zafiyeti tespit etti. Bu açık, saldırganların hedeflenen sistemde uzaktan kod çalıştırmasına (RCE) olanak tanıyor. Bu durum, sadece veri sızıntısı değil, tüm sistemin şifrelenmesi veya tamamen çökertilmesi riskini barındırıyor.

Hedef: Finans ve Kripto Dünyası

Microsoft ve Mandiant (Google Cloud) siber istihbarat ekipleri, saldırının imzasının net bir şekilde Sapphire Sleet (APT38 veya UNC1069 olarak da bilinir) grubuna ait olduğunu açıkladı. Bu grup, genellikle Kuzey Kore'nin nükleer ve silah programlarını finanse etmek amacıyla finansal kuruluşlara ve kripto para platformlarına yönelik agresif saldırılarıyla tanınıyor. Uzmanlar, bu saldırının ana hedefinin de yine büyük kripto varlık şirketlerinin geliştirici ekiplerine sızmak olduğunu düşünüyor.

Geliştiricilere Acil Çağrı: Ne Yapılmalı?

Axios projesinin ana ekibi, durumu fark ettikten hemen sonra kötü amaçlı sürümleri npm'den kaldırdı ve zafiyetleri yamalayan güvenli v1.15.0 sürümünü yayınladı.

Eğer projelerinizde Axios kullanıyorsanız, şu adımları hemen uygulamalısınız:

Güncelleyin: Projenizdeki Axios sürümünü acilen v1.15.0 veya üzerine yükseltin. npm update axios komutunu kullanabilirsiniz.

Kontrol Edin: node_modules klasörünüzü veya package-lock.json dosyanızı tarayın. Eğer plain-crypto-js adında bir paket görürseniz, sisteminiz muhtemelen enfekte olmuştur.

Temizleyin: Enfeksiyon şüphesi varsa, tüm node_modules klasörünü silin, package-lock.json dosyasını temizleyin ve güvenli sürümlerle yeniden kurulum yapın. Ayrıca, ilgili makinelerde sistem taraması yapılması önerilir.

Bu vaka, modern yazılım geliştirme süreçlerinin açık kaynaklı kütüphanelere olan bağımlılığının nasıl kritik bir zayıflığa dönüşebileceğini bir kez daha acı bir şekilde gösterdi.
TR Siber Ekibi Yazar · X
← Ana sayfaya dön