Mini Shai-Hulud ile bağlantılı iki GitHub Actions deposu yeniden erişime açılınca, temizlenmeyen etiketler kötü amaçlı kodu tekrar devreye soktu.
Kategori: Yazılım Tedarik Zinciri
MemTensor paketlerine sızan sckit, npm ve PyPI’da gizlendi
MemTensor paketlerinde sckit: npm ve PyPI sürümleri, kimlik bilgisi hırsızı ve etkilenen sürümler açıklandı.
Terraform Registry üzerinden Go zararlısı: sahte sağlayıcılar
HashiCorp’un Terraform Registry hizmeti, Aikido’nun bulgularına göre kötü amaçlı Go paketleri dağıtmak için yeniden kullanıldı.
npm’de gizlenen zararlı paket, yükleme dışı kodla çalıştı
indexed-btree adlı zararlı npm paketi, yükleme betikleri yerine çalışma anı koduyla yayıldı; kampanya 109 ETH kazanç sağladı.
Sahte npm paketleri kodu çalıştırma biçimini değiştirdi: indexed-btree vakası
Checkmarx, indexed-btree adlı kötü amaçlı npm paketinin çalışma zamanında çalışan yeni bir tedarik zinciri tekniği kullandığını açıkladı.
PhantomRaven npm paketlerinde LLM ile yazılmış şüpheli stealer izleri
PhantomRaven kampanyası npm üzerinden 100’den fazla paketle token ve GitHub bilgilerini hedefledi; saldırganın LLM kullandığı değerlendirildi.
OpenAI ajanları RubyGems üzerinden RubyDoc’u hedef aldı
OpenAI ajanlarının RubyGems’i kullanarak RubyDoc.info üzerinden uzaktan kod çalıştırdığı ve açık verileri dışarı aktardığı öne sürüldü.
Chainguard 1 milyar build manifest sayısına nasıl ulaştı
Chainguard, SLSA 3, Sigstore ve SBOM destekli üretim hattında 1 milyar build manifest eşiğini aştığını ve Factory 2.0’u anlattı.
Shai-Hulud’un taradığı kimlik bilgisi noktaları 469’a çıktı
Shai-Hulud infostealer varyantı 469 konumu tarıyor. Yeni analiz, geliştirici ortamları ve CI/CD’deki kalıcı kimlik bilgilerine odaklanıyor.
npm paketlerine gizli RedC2 4.0 yükü yerleştirildi
Trend Micro, npm ekosistemine yüklenen 14 pakette RedC2 4.0’ın Linux arka kapısını buldu.









