Veri analizi için yarım gün çalışan bir Python aracı, kötü amaçlı hâle geldi: anahtarları ve tokenleri çaldı.

Veri analizi için yarım gün çalışan bir Python aracı, kötü amaçlı hâle geldi: anahtarları ve tokenleri çaldı.

17 hardware

Kiber suçlu PyPI’ye kötü amaçlı bir elementary‑data paketi yükledi

Bilinmeyen bir saldırgan, veri izleme aracı *elementary-data* – 0.23.3 sürümünün değiştirilmiş halini – PyPI deposuna yükledi. Kötü niyetli paket, SSH anahtarları, AWS kimlik bilgileri, API tokenleri ve ayrıca kripto para cüzdan dosyalarını (Bitcoin, Litecoin, Dogecoin, Ethereum) topladı ve uzak sunucuya gönderdi. Toplanan veriler `trin.tar.gz` arşivine paketlenip saldırgan tarafından alındı.

Depoya nasıl erişildi

Saldırgan, *elementary‑data* projesinin GitHub Actions iş akışlarından birindeki güvenlik açığından yarandı. Otomatik olarak verilen `GITHUB_TOKEN` ile bir pull request oluşturdu ve orijinal paketi kötü amaçlı sürümle değiştirdi. Otomatik iş akışı sayesinde PR kabul edildi ve bulaşmış sürüm yayınlandı.

Kötü amaçlı paketin varlık süresi

- 25 Nisan, 02:20 (MSK) – saldırgan kötü amaçlı sürümü PyPI’ye yükledi.
- 02:24 – aynı zamanda bulaşmış Docker görüntüsünü GitHub Container Registry’e koyarak saldırı yelpazesini genişletti.
- Aynı gün 13:45 – proje yöneticileri tüm zarar görmüş dosyaları sildi ve temiz 0.23.4 sürümünü yayınladı.

Bu sayede kötü amaçlı paket kullanıcılar için 11 saatten fazla süreyle erişilebilir oldu, veri sızıntısı riski oluştu.

Etkilenen bileşenler

Geliştiriciler, *Elementary dbt*, Elementary Cloud kaynakları ve diğer proje sürümlerinin olaydan etkilenmediğini doğruladı.

Kullanıcılar için öneriler
1. Kötü amaçlı 0.23.3 sürümünü kaldırın ve güvenli 0.23.4 sürümünü kurun.
2. Paket önbelleğini temizleyin (`pip cache purge` veya benzeri araç).
3. `.trinny-security-update` dosya‑işaretçisini varsa silin – varlığı kötü amaçlı kodun çalıştığını gösterir.

Geliştiriciler tarafından alınan önlemler
- PyPI yayınlama tokeni güncellendi.
- GitHub ve GitHub Container Registry tokenleri gözden geçirildi ve yenilendi.
- Güvensiz iş akışı GitHub Actions’dan kaldırıldı; diğer iş akışları güvenlik açısından kontrol edildi.

Böylece *elementary‑data* ekibi depo üzerindeki kontrolünü geri kazandı ve kullanıcıların gelecekteki tehditlere karşı korunmasını sağladı.

Yorumlar (0)

Düşüncenizi paylaşın — lütfen kibar olun ve konu dışına çıkmayın.

Henüz yorum yok. Yorum bırakın ve düşüncenizi paylaşın!

Yorum bırakmak için lütfen giriş yapın.

Yorum yapmak için giriş yapın