![]()
Modern yazılım geliştirme süreçlerinde açık kaynak bağımlılıkları kritik bir rol oynar. Ancak bu bağımlılıklar, aynı zamanda saldırganlar için ciddi bir saldırı yüzeyi oluşturur. Geçtiğimiz günlerde 100 milyonu aşkın indirmeye sahip ve Node.js'in popüler kütüphanelerinden biri olan Axios'a yapılan bu saldırı, bunun en güncel ve çarpıcı örneklerinden biri oldu.
Saldırı Nasıl Gerçekleşti?
Saldırganlar, Axios projesine ait bir maintainer hesabını ele geçirerek zararlı sürümler yayımladı:
Bu sürümler ilk bakışta normal görünüyordu. Çünkü Axios'un ana kodu değiştirilmemişti. Bunun yerine saldırganlar daha sofistike bir yöntem kullandı.
Projeye gizlice eklenen bir dependency (plain-crypto-js) üzerinden çalışan bir postinstall script'i, sistemlere zararlı yazılım yükledi.
Teknik Detay: RAT (Remote Access Trojan)
Yüklenen zararlı yazılım bir Remote Access Trojan (RAT) idi ve şu yeteneklere sahipti:
- Windows, macOS ve Linux sistemlerde çalışabilme
- Komut & kontrol (C2) sunucusuna bağlanma
- Uzaktan komut çalıştırma
- Ek payload indirme
Daha da kritik olan nokta ise şuydu: malware çalıştıktan sonra kendini siliyor ve package.json dosyasını temiz bir versiyonla değiştiriyordu. Bu durum, saldırının tespit edilmesini ciddi şekilde zorlaştırdı.
Neden Bu Kadar Tehlikeli?
Bu saldırıyı kritik yapan başlıca faktörler:
- Axios'un milyonlarca geliştirici tarafından kullanılması
- Zararlı kodun doğrudan kütüphanede bulunmaması
- Sadece
npm installçalıştırmanın yeterli olması - CI/CD pipeline'larının da etkilenebilmesi
Yani geliştirici hiçbir kod çalıştırmasa bile sistem kompromize olabiliyor.
Kimler Risk Altında?
Zararlı sürümler kısa süre yayında kaldı (yaklaşık 2–3 saat). Ancak bu süre içinde:
- Yeni bağımlılık kuran projeler
- Otomatik build sistemleri
- CI/CD pipeline'ları
risk altına girdi.
Ne Yapılmalı?
Eğer bu sürümler kullanıldıysa:
- Sistem kompromize kabul edilmeli
- Tüm şifreler ve tokenlar değiştirilmelidir
- CI/CD logları detaylı incelenmelidir
- Mümkünse sistem yeniden kurulmalıdır
Ayrıca güvenli bir Axios sürümüne geçiş yapılmalıdır.
Sonuç
Axios olayı, modern yazılım ekosisteminde en büyük risklerden birinin dependency chain olduğunu bir kez daha gösterdi. Bu saldırı, doğrudan geliştirici makinelerini ve otomasyon sistemlerini hedef alarak klasik güvenlik yaklaşımlarının ötesine geçti.
Açık kaynak kullanımı devam ettikçe, bu tür saldırılara karşı daha bilinçli ve proaktif olmak kritik hale geliyor.