Npm Tedarik Zinciri Saldırıları

NPM Tedarik Zinciri Saldırıları: En Büyük Olaylar ve Bunları Durdurma Yöntemleri

Hızlı cevap: Npm tedarik zinciri saldırıları, güvenilir bir bakımcı hesabının veya bir CI/CD Token kullanarak, geliştiricilerin zaten güvendiği bir paketin kötü amaçlı bir sürümünü yayınlıyor ve bu paketin kurulum komut dosyalarının veya solucan mantığının geri kalanını halletmesine izin veriyor. Ağustos 2025 ile 2026 ortaları arasında, bu model, chalk/debug ele geçirilmesi de dahil olmak üzere, kayıt defterinin tarihindeki en büyük npm paket tedarik zinciri saldırı dalgasını üretti. Shai-Hulud solucanıVe haftada 100 milyon kez indirilen bir paketin içine gizlenmiş ulus devlet kötü amaçlı yazılımları. Çözüm, kod yüklendikten sonra tarama yapmak değil. Kötü amaçlı paketleri yüklenmeden önce yakalamak ve izlemek. pipeline Bu saldırıların paylaştığı tam davranış biçimi için.

Her kurulum bir güven eylemidir ve saldırganlar bunu bilir.

Bir geliştirici çalıştırıyor npm kurulumuO tek komutun ardında, çoğu geliştiricinin asla tanışmayacağı kişiler tarafından yazılan ve sürdürülen yüzlerce, bazen binlerce paketten oluşan bir bağımlılık ağacı bulunur. Kimse o ağacı satır satır incelemez. Kimsenin buna vakti yoktur.

Hedef, bu güvendir. Saldırgan için haftalık 2.6 milyar indirmeye sahip bir npm geliştiricisini hedef almak, Fortune 500 şirketinin güvenlik duvarında sıfır gün açığı bulmaktan daha ucuzdur. Npm tedarik zinciri saldırıları tam olarak bu asimetriden yararlanır ve 2025-2026 dalgası, bu istismarın ne kadar geniş bir alana yayıldığını gösteriyor: izole edilmiş tipo-çoğaltma, kendi kendini çoğaltan solucanlara İnsanların tepki vermesinden çok daha hızlı bir şekilde kendi zararlı paketlerini yayınlayanlar.

NPM tedarik zinciri saldırısı olarak ne sayılır?

npm tedarik zinciri saldırısı, bir saldırganın npm dağıtımına kötü amaçlı kod eklediği herhangi bir olaydır. pipeline Kötü amaçlı yazılım, hedef sistemin kendi kod tabanına değil, rutin bir bağımlılık güncellemesi gibi gizlenerek gelir. Giriş noktası genellikle üç şeyden biridir: bir geliştiricinin çalınmış kimlik bilgileri, çalınmış bir yayın veya CI/CD belirteç veya tehlikeye atılmış bir yapı pipeline Saldırganın adına yayın yapmaya kandırılan bir paket. Çünkü npm paketleri otomatik olarak geçişli bağımlılıkları da içeriyor, bu nedenle tek bir tehlikeye atılmış paket, onu doğrudan bağımlılık olarak hiç belirtmemiş uygulamalara bile ulaşabilir.

Zaman Çizelgesi: 2025-2026'nın En Büyük NPM Tedarik Zinciri Saldırıları

NPM Tedarik Zinciri Saldırıları Zaman Çizelgesi
2025-2026 yılları arasında gerçekleşen en büyük npm tedarik zinciri saldırılarının zaman çizelgesi. Ağustos 2025 ile Haziran 2026 arasında npm tedarik zincirine yönelik sekiz saldırı. Turuncu renk, kendi kendini yayan solucan kampanyalarını; gri renk ise kimlik bilgilerinin veya token'ların ele geçirilmesini göstermektedir. Ağustos 26, 2025 Nx / s1ngularity uzlaşması Yayınlama jetonu çalındı Eylül 8, 2025 tebeşir/hata ayıklama ele geçirme Kimlik avı yöntemiyle ele geçirilen hesap yöneticisi hesabı Eylül 14, 2025 Shai-Hulud solucanı İlk kendi kendine çoğalan solucan Kasım 24, 2025 Shai-Hulud 2.0 Daha kaçamak davranan solucan varyantı Mar 2026 Axios ulus devlet kötü amaçlı yazılımı Devlet destekli kötü amaçlı yazılım, haftada 100 milyon indirme. Nisan 2026 SAP npm uzlaşması Enterprise-pul solucan deseni Mayıs 11, 2026 TanStack CI/CD uzlaşma CI token hırsızlığı, 84 sürüm Haziran 1, 2026 Red Hat ad alanı uzlaşması Geçerli SLSA, yine de kötü amaçlı yazılım içeriyor. Kendiliğinden çoğalan solucan Kimlik bilgilerinin veya belirtecin ele geçirilmesi
Ağustos 2025 ile Haziran 2026 arasında sekiz adet npm tedarik zinciri saldırısı gerçekleşti. Turuncu renk, kendi kendini yayan solucan kampanyalarını gösteriyor.

Her npm paket tedarik zinciri saldırısının ardındaki model

Ayrıntıları bir kenara bırakırsak, yukarıdaki olayların neredeyse tamamı aynı dört adımı izler:

  • Bir sistemi değil, bir kimliği tehlikeye atın. Kimlik avı saldırısına uğramış bir geliştirici, sızdırılmış bir npm token'ı, çalınmış bir GitHub PAT'ı veya ele geçirilmiş bir OIDC token'ı. CI/CD Koşucu belleği. Saldırgan kayıt defterini kırmaz. Birinin kayıt defterine erişim anahtarını ödünç alır.
  • Geliştiricilerin zaten güvendiği bir isim altında yayınlayın. Gerçek paket adı işe yaradığında, yazım hatasıyla alan adı ele geçirmeye gerek kalmaz. Bu da bu saldırıları otomatik güncellemelere karşı bu kadar etkili kılan şeydir. pipelines: Güncelleme tamamen meşru görünüyor.
  • Henüz kimse incelemeden çalıştırın. Kötü amaçlı yükleme komut dosyaları, gizlenmiş yükler veya yalnızca belirli koşullar altında etkinleşen uyuyan kodlar, kurulum anında çalıştırılır. npm kurulumu Bu kod, genellikle bir geliştiricinin dizüstü bilgisayarında, planlanmış bir güvenlik taraması tarafından tespit edilmesinden çok önce çalışır.
  • Israr edin ve giderek daha fazla yayın. Shai-Hulud ve onun ardılları, çaldıkları kimlik bilgilerini kullanarak bir sonraki zehirli paketi otomatik olarak yayınlıyor ve tek bir güvenlik açığını bağımlılık grafiği boyunca zincirleme reaksiyona dönüştürüyor.

Alışıldık savunmalar neden bunu gözden kaçırıyor?

Çoğu uygulama güvenliği aracı, depoda zaten mevcut olanları analiz etmek üzere geliştirilmiştir: bilinen CVE'ler, statik kod kalıpları, lisans sorunları. Bu gerekli olsa da, yapısal olarak bu saldırı sınıfı için çok geç kalıyor. Bir tarayıcı bir bağımlılığı gördüğünde, kurulum betiği bir geliştiricinin makinesinde çoktan çalıştırılmış olabilir. Geleneksel antivirüs ve EDR, paket kayıt defterlerini değil, işletim sistemini izler, bu nedenle "yeni bir npm sürümü"nü bir risk birimi olarak algılamazlar. Ve TanStack ve Red Hat olaylarının gösterdiği gibi, derleme bütünlüğü onayları bile... SLSA provenance Saldırgan, imzalayan kimliği yasal olarak ele geçirdiğinde hiçbir işe yaramaz: imza geçerlidir, ancak paket yine de kötü amaçlıdır.

Bu npm tedarik zinciri saldırılarının istismar ettiği açık, özellikle kötü amaçlı yazılım için bir imza oluşturulmadan ve paket geleneksel bir tarayıcının arayacağı herhangi bir yerde çalıştırılmadan önce, yayınlama ve yükleme aşamasında ortaya çıkmaktadır.

Bir sonraki npm tedarik zinciri saldırısını nasıl durdurabiliriz?

Bunların bir kısmı, her mühendislik ekibinin bugün benimseyebileceği süreç disipliniyle ilgilidir:

  • Pin bağımlılıkları ve commit kilit dosyalarıBu sayede otomatik bir güncelleme, yeni yayınlanmış kötü amaçlı bir sürümü sessizce yükleyemez.
  • Kurulum sonrası komut dosyalarını devre dışı bırakın veya sanal ortamda çalıştırın. Varsayılan olarak; çoğu paket kurulum sırasında rastgele kod çalıştırmaya ihtiyaç duymaz.
  • npm yayın hesapları için donanım destekli çok faktörlü kimlik doğrulamayı zorunlu kılın.Bu işlem, chalk, debug ve Qix'in hesaplarını tehlikeye atan kimlik avı yolunu tamamen kapatıyor.
  • Kapsam ve döndürme CI/CD token'ları agresif bir şekildeve çalıştırıcı belleğindeki OIDC token'larını bir uygulama detayı olarak değil, korunmaya değer bir kimlik bilgisi olarak ele alın.
  • Kilidi açma-enjeksiyon-yeniden kilitleme modeline dikkat edin. in CI/CD: bir dal koruma kuralı devre dışı bırakıldı, bir commit Zorlandı, kural yeniden etkinleştirildi, hepsi çok kısa bir zaman dilimi içinde. Bu, tekrar eden bir özelliğidir. pipeline-seviye tedarik zinciri uzlaşması.

Süreç disiplininin tükendiği yer

Süreç disiplini, riskleri azaltır. Kötü amaçlı bir paketi yayınlandığı anda yakalamaz ve bir insanın önceliklendirmesinden daha hızlı bir şekilde ağda yayılmaya başlayan bir solucanı da yakalamaz. Xygeni'nin Tedarik Zinciri Güvenliği işte bu katman için tasarlanmıştır.

Xygeni'nin MEW (Kötü Amaçlı Yazılım Erken Uyarı Sistemi) npm, PyPI ve Maven'a yayınlanan yeni paketleri sürekli olarak analiz eder, kötü amaçlı yazılımları imzası oluşmadan önce yakalar ve onaylanmış tehditleri geri besler. Xygeni'nin kendi tespit motoru. Bağımlılık Güvenlik Duvarı npm, PyPI, Maven, NuGet ve RubyGems'i gerçek zamanlı olarak tarar ve kötü amaçlı kurulumları geliştiricinin makinesine veya derlemeye ulaşmadan önce engeller. CI/CD anomali tespiti saatler pipelineXygeni, TanStack güvenlik açığı gibi olayların ardındaki davranış kalıbını, kilidi açma-enjeksiyon-yeniden kilitleme dizisi de dahil olmak üzere, eksiksiz bir denetim iziyle birlikte tam olarak ortaya koyuyor. Ve Xygeni'nin Yapay zeka destekli önceliklendirme ve iyileştirme Bu yöntem, üçüncü taraf tarayıcıların bulgularına da uygulanabilir; ekiplerin bu açığı kapatmak için mevcut araçları tamamen kaldırmalarına gerek yoktur.

Sıkça Sorulan Sorular: npm tedarik zinciri saldırıları

npm tedarik zinciri saldırısı nedir?

Bu, kötü amaçlı kodun hedef uygulamanın kendi kodu yerine güvenilir bir npm bağımlılığı aracılığıyla hedef uygulamaya ulaştığı bir saldırıdır; genellikle saldırgan bir geliştiricinin hesabını, yayınlama belirtecini veya benzeri bir şeyi ele geçirdiği için gerçekleşir. CI/CD pipelinekimliği.

En büyük npm tedarik zinciri saldırısı neydi?

Etki alanı bakımından, Eylül 2025'teki chalk/debug saldırısı en büyüklerinden biriydi: Tek bir kimlik avı saldırısıyla ele geçirilen 18 paketin haftalık toplam 2.6 milyar indirilmesi sağlandı. Teknik yenilik açısından ise Shai-Hulud, npm tarihindeki ilk kendi kendini yayan solucan virüsü olmasıyla daha önemli bir dönüm noktası oldu.

NPM paket tedarik zinciri saldırısı genellikle nasıl başlar?

Neredeyse her zaman çalınmış bir kimlikle: kimlik avı yoluyla ele geçirilmiş bir yönetici hesabı, sızdırılmış bir yayın belirteci veya çalınmış bir hesap. CI/CD npm'ye teknik bir sızma girişimi yerine, bir çalıştırıcının hafızasından alınan bir OIDC tokenı gibi bir kimlik bilgisi.

Antivirüs veya EDR, npm tedarik zinciri saldırısını durdurabilir mi?

Güvenilir bir yöntem değil. EDR işletim sistemini izler ve paket kayıtlarını anlamaz; antivirüs ise imza tabanlıdır ve herhangi bir imza mevcut olmadan önce yayınlanan kötü amaçlı yazılımlara karşı etkisizdir. Bu saldırı sınıfını durdurmak, yalnızca uç noktada değil, yayın ve kurulum noktasında da izleme gerektirir.

Mı SLSA provenance Yoksa doğrulama mekanizması bunu engelleyecek mi?

Bu, şunu kanıtlıyor ki pipeline Yapım sırasında kendisi üzerinde herhangi bir değişiklik yapılmadı. Ancak bu, TanStack ve Red Hat olaylarında da görüldüğü gibi, kötü amaçlı paketlere eklenmiş geçerli onay belgelerinde de kanıtlandığı üzere, yapım işlemini tetikleyen kimliğin tehlikeye atılmadığını kanıtlamaz.

Bir ekip, zararlı bir npm paketinin yüklenmesinden önce bunu nasıl tespit edebilir?

Yeni yayınlanan paketler üzerinde sürekli, ön imza niteliğinde kötü amaçlı yazılım analizi yaparak, bir kötü amaçlı yazılım erken uyarı sistemi ve bağımlılık güvenlik duvarının tasarlanma amacına uygun olarak, yalnızca bir depoda zaten bulunan kodun sonradan güvenlik açığı taramasına güvenmek yerine, bu işlemi gerçekleştirir.

Nerede başlar

Npm tedarik zinciri saldırıları yavaşlamıyor ve Shai-Hulud olayından bu yana trend, otomasyonun azalmasından ziyade artmasına işaret ediyor. Bir sonraki kampanyaya en iyi şekilde hazırlanmış ekipler, her npm kurulumunu rutin bir olay olarak görmeyi bırakıp kayıt defterini izlemeye başlayan ekiplerdir. pipelineve uç nokta, birbirine bağlı bir saldırı yüzeyi olarak.

Xygeni'nin Geliştirici planı MEW ve Bağımlılık Güvenlik Duvarı kapsamını içerir. 25'e kadar depoya ücretsiz erişim sağlar. Bağımlılık ağacında halihazırda nelerin bulunduğunu görmek için uygun bir yerdir.

sca-tools-software-composition-analysis-tools
Yazılım risklerinizi önceliklendirin, giderin ve güvence altına alın.
Ücretsiz hesabınızı alın.
Hiçbir kredi kartı gerekmektedir.

Yazılım Geliştirme ve Teslimatınızı Güvence Altına Alın

Xygeni Ürün Paketi ile