Siber Güvenlik

npm Kütüphanelerinde Çalışma Zamanı Açıklıkları: ‘indexed-btree’ Paketi Güvenlik Mekanizmalarını Atlatıyor

20 Eyl 2026

npm Tedarik Zincirinde Yeni Tehdit Vektörü

Kurulum betikleri (install scripts) üzerinden tetiklenen güvenlik mekanizmaları artık yeterli değil. Devam eden bir npm malware kampanyası, zararlı yazılımların paketin kurulduktan sonra çalışma zamanında (runtime) davranışına entegre edilerek tespit edilmesini nasıl zorlaştırdığını ortaya koymaktadır.

‘indexed-btree’ Paketi ve Saldırı Yöntemi

Söz konusu kampanya, ‘indexed-btree’ adlı npm paketini istismar etmektedir. Bu paketin normal işlevinin arkasına saklanan malicious kod, geleneksel kurulum aşaması güvenlik kontrolleriyle tespit edilememektedir. Tehditle oluşturanlar bu yöntemi kullanarak npm ekosisteminin yaygın olarak uyguladığı script-bazlı savunma mekanizmalarını etkisiz hale getirmiştir.

Çalışma Zamanı Tabanlı Saldırıların Zorlukları

Bu saldırı vektörü, güvenlik araçları ve paket yöneticileri için önemli bir zorluk oluşturmaktadır:

  • Statik analiz sınırlaması: Kurulum aşaması kontrollerini geçtikten sonra çalışan malicious kod, statik analiz araçlarıyla tespit edilmesi zordur
  • Davranışsal kriptolama: Zararlı kod, paketin meşru işlevinin içine entegre edilerek gizlenebilmektedir
  • Dinamik tetiklemeler: Malicious aktiviteler belirli koşullar altında tetiklenebilir ve tanınması güçleştirilir

Tedarik Zinciri Güvenliğine Etkileri

Bu kampanya, npm ve benzeri paket yöneticilerinin tedarik zinciri güvenliğine yönelik mevcut yaklaşımlarının sınırlamalarını göstermektedir. Yalnızca kurulum betikleri üzerinde odaklanılan güvenlik stratejileri, çalışma zamanı tabanlı tehditleri kaçırmaktadır.

Kaynak: BleepingComputer

İlgili Haberler