npm Kütüphanelerinde Çalışma Zamanı Açıklıkları: ‘indexed-btree’ Paketi Güvenlik Mekanizmalarını Atlatıyor
npm Tedarik Zincirinde Yeni Tehdit Vektörü
Kurulum betikleri (install scripts) üzerinden tetiklenen güvenlik mekanizmaları artık yeterli değil. Devam eden bir npm malware kampanyası, zararlı yazılımların paketin kurulduktan sonra çalışma zamanında (runtime) davranışına entegre edilerek tespit edilmesini nasıl zorlaştırdığını ortaya koymaktadır.
‘indexed-btree’ Paketi ve Saldırı Yöntemi
Söz konusu kampanya, ‘indexed-btree’ adlı npm paketini istismar etmektedir. Bu paketin normal işlevinin arkasına saklanan malicious kod, geleneksel kurulum aşaması güvenlik kontrolleriyle tespit edilememektedir. Tehditle oluşturanlar bu yöntemi kullanarak npm ekosisteminin yaygın olarak uyguladığı script-bazlı savunma mekanizmalarını etkisiz hale getirmiştir.
Çalışma Zamanı Tabanlı Saldırıların Zorlukları
Bu saldırı vektörü, güvenlik araçları ve paket yöneticileri için önemli bir zorluk oluşturmaktadır:
- Statik analiz sınırlaması: Kurulum aşaması kontrollerini geçtikten sonra çalışan malicious kod, statik analiz araçlarıyla tespit edilmesi zordur
- Davranışsal kriptolama: Zararlı kod, paketin meşru işlevinin içine entegre edilerek gizlenebilmektedir
- Dinamik tetiklemeler: Malicious aktiviteler belirli koşullar altında tetiklenebilir ve tanınması güçleştirilir
Tedarik Zinciri Güvenliğine Etkileri
Bu kampanya, npm ve benzeri paket yöneticilerinin tedarik zinciri güvenliğine yönelik mevcut yaklaşımlarının sınırlamalarını göstermektedir. Yalnızca kurulum betikleri üzerinde odaklanılan güvenlik stratejileri, çalışma zamanı tabanlı tehditleri kaçırmaktadır.
Kaynak: BleepingComputer


