Siber güvenlik uzmanları, GlassWorm adlı zararlı yazılımın açık kaynak ekosistemine yönelik saldırılarında yeni bir boyuta ulaştığını ortaya koydu. Araştırmacılar, Aikido, Socket, Step Security şirketleri ve OpenSourceMalware topluluğu tarafından yapılan incelemelerde, GitHub, npm ve Open VSX platformlarında toplam 433 siber güvenlik riski içeren bileşenin tehlikeye düştüğü tespit edildi. Bu bileşenler arasında Python ve JavaScript/TypeScript repoları, VS Code ve Open VSX uzantıları ile npm paketleri yer alıyor.
GlassWorm, ilk olarak Ekim 2025’te fark edildi. Zararlı yazılım, Private Use Areas (PUA) Unicode karakterlerini kullanarak kodu insan gözüne görünmez şekilde saklıyordu. Bu teknik, bilgisayar güvenliği açısından ciddi bir tehdit oluşturuyor çünkü JavaScript yorumlayıcı bu sembolleri işleyerek zararlı kodu çalıştırabiliyordu. Küçük bir dekoder, görünmez karakterlerden gerçek baytları çıkartarak eval() fonksiyonuna gönderiyordu ve böylece saldırı zinciri başlamış oluyordu.
Yeni saldırı dalgasında, 200 Python ve 151 JS/TS repoları GitHub üzerinde etkilenmiş, 72 VS Code ve Open VSX uzantısı ile 10 npm paketi de zarara uğramış durumda. Araştırmacılar, tüm bileşenlerin ortak bir altyapıyı paylaştığını ve ağ güvenliği açısından kritik bir risk oluşturduğunu belirtiyor. Zararlı yazılım, Solana cüzdan adresi üzerinden her beş saniyede bir yeni talimatlar kontrol ediyor ve Step Security verilerine göre Kasım 2025–Mart 2026 arasında yaklaşık 50 işlem ile zararlı yüklemeler güncellenmiş.
Saldırganların nihai hedefi, siber tehditler kapsamında kullanıcıların kripto cüzdanlarını, SSH anahtarlarını, erişim tokenlerini ve hesap bilgilerini çalmak. Socket uzmanları, saldırganların Open VSX üzerinden yeni bir yayılma yöntemi kullandığını açıklıyor: Zararlı yükleyiciyi doğrudan uzantıya gömmek yerine, manifest dosyasında extensionPack ve extensionDependencies alanlarını manipüle ederek zararlı bağımlılıkları yükletiyorlar. Bu yöntemle, kullanıcı fark etmeden bilgisayarına hacker saldırıları yönlendiriliyor.
GlassWorm ayrıca bilgisayar güvenliği açısından kritik olan SOCKS proxy ve gizli VNC sunucularını açabiliyor, böylece saldırganlara kurban makinelerine tam uzaktan erişim sağlıyor. Step Security analistleri, bu saldırı dalgasının bir kolunun ForceMemo aktivitesiyle ilişkili olduğunu belirtiyor; saldırganlar çalınmış GitHub tokenleri ile Python repolarına force-push yaparak zararlı commitler ekliyorlar. Kod dosyaları (setup.py, main.py) içerisine obfuscation uygulanmış kodlar ekleniyor ve commit mesajları ile tarihleri değiştirilmeden bırakılıyor, böylece saldırının izleri neredeyse görünmez hale geliyor.
Aikido araştırmacıları, saldırganların gerçekçi “örtü” commitleri oluşturmak için büyük dil modelleri (LLM) kullandığını düşünüyor. Bu yöntemle belgelerde küçük düzenlemeler, hata düzeltmeleri ve refaktoringler yapılıyor ve her bir repo için benzersiz değişiklikler yaratılıyor. Araştırmacı Ilyas Makari, “Manuel olarak 151 farklı repo için bu değişiklikleri yapmak neredeyse imkansız” diyor.
Kod içindeki yorumlardan, zararlı yazılım yazarlarının Rusça konuştuğu tespit edildi. Ayrıca GlassWorm, sistemde Rusça yerel ayar bulunması halinde çalışmayı durduruyor. Ancak uzmanlar, bu bilgilerin saldırganların kesin kimliğini belirlemek için yeterli olmadığını belirtiyor.
Geliştiricilere önerilen önlemler arasında, doğrudan GitHub’dan Python paketleri yüklerken veya klonlanan repoları çalıştırırken bilgisayar güvenliği kontrollerini yapmak yer alıyor. Özellikle lzcdrtfxyqiplpd değişkeni, ~/init.json dosyası ve Node.js şüpheli yüklemeleri taranmalı. Ayrıca, yeni klonlanan projelerde i.js dosyaları ve Git commit geçmişi detaylı incelenmeli. Bu yöntemlerle potansiyel siber tehditler erkenden tespit edilebiliyor.
GlassWorm saldırıları, sadece bireysel bilgisayarlar için değil, aynı zamanda ağ güvenliği açısından da ciddi tehditler içeriyor. Geliştiriciler ve sistem yöneticileri, bu tür saldırılara karşı bilgisayar güvenliği, siber güvenlik ve güvenlik açıkları yönetiminde proaktif önlemler almak zorunda. Zararlı yazılımın infostiler, VNC sunucusu ve SOCKS proxy yetenekleri, kurumsal ağlarda veri sızıntısı ve sistem erişimi riskini artırıyor.
Özetle, GlassWorm saldırıları açık kaynak dünyasında yeni bir güvenlik krizi yaratmış durumda. 433 bileşen üzerinde yapılan analizler, hacker saldırıları ve siber tehditler açısından geliştiricilerin ve kullanıcıların dikkatli olması gerektiğini gösteriyor. Güvenliğin artırılması için düzenli güncellemeler, bağımlılıkların doğrulanması ve bilinçli kaynak kullanımı kritik önem taşıyor. Bu saldırılar, modern yazılım geliştirme süreçlerinde siber güvenlik ve ağ güvenliği önlemlerinin sürekli olarak güncellenmesi gerektiğini bir kez daha ortaya koyuyor.
Kaynak: Xakep.ru – GlassWorm Saldırıları
Bir Cevap Yazın