Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

aws.amazonaws.amazonaws.amazonAmazon.com, Inc. , Çarşamba günü yaptığı açıklamada, Kuzey Koreli bir hacker grubunun açık kaynaklı yazılım paketlerine karşı koordineli bir kampanya yürüttüğünü ve güvenlik araştırmacılarının daha önce münferit olaylar olarak değerlendirdiği dört ayrı ihlali birbirine bağladığını duyurdu.
Şirketin tehdit istihbaratı birimi, axios, debug, chalk ve typo-crypto Node Package Manager kütüphanelerindeki ihlalleri, Kuzey Kore hükümetiyle bağlantılı olan ve araştırmacılar tarafından Sapphire Sleet, Stardust Chollima ve BlueNoroff gibi isimlerle takip edilen aynı gruba bağladı. Axios ihlali daha önce kamuoyuna bu gruba atfedilmiş olsa da, diğer üç olay daha önce aynı aktörle ilişkilendirilmemişti.aws.amazon+1
Amazon, grubun kötü amaçlı kodu typo-crypto paketine Mart 2025'te, yani axios'u tehlikeye atmadan tam bir yıl önce yerleştirdiğini belirtti. Amazon'un bilgi güvenliği sorumlusu CJ Moses, Arlington, Virginia'daki bir medya toplantısında gazetecilere verdiği demeçte, "Mart 2025'teki typo-crypto kampanyasının bir prova olduğuna inanıyoruz" dedi. "Birçok insanın yaptığı şeyi yaptılar: önce emekle, sonra yürü, sonra koş."cyberscoop
Sadece axios bile haftada 100 milyondan fazla indiriliyor. Siber güvenlik firması Wiz, bulut ortamlarının yaklaşık yüzde 10'unun debug ve chalk olayından iki saatlik bir zaman dilimi içinde etkilendiğini tespit etti.nextgov+2
Dört vakanın her birinde saldırganlar, pakete zaten erişimi olan yazılımcılarla ilişkiler kurdu ve ardından bu erişimi gizli kod içeren güncellemeler yayınlamak için kullandı. Moses, "Bir pencereyi kırmadılar" dedi. "Temelde bir çalışanın güvenini kazanarak anahtarları ellerine almalarını sağladılar."cyberscoop
Bu yaklaşım, açık kaynak geliştirmedeki yapısal bir zafiyeti istismar ediyor. Amazon'un denetim zafiyet yönetimi hizmeti kıdemli müdürü Rick Anthony gazetecilere verdiği demeçte, "Açık kaynak topluluğu iyi vatandaşlar arıyor çünkü bu paketler genellikle tam zamanlı iş olarak bu işi yapan insanlar tarafından sürdürülmüyor" dedi.nextgov
Amazon, üretken yapay zekanın bu saldırıların tespitini zorlaştırdığını, saldırganların cilalı kodlar, ikna edici belgeler ve sahte yazılımcı kimlikleri üretmesini sağladığını uyardı. Şirket ayrıca, saldırganların yapay zeka kodlama asistanlarının halüsinasyon gördüğü paket isimlerini kaydederek geliştiricilerin hatalı önerileri takip etmesini beklediği "slopsquatting" yöntemine de dikkat çekti.aws.amazon+1
Amazon, kampanyaları "orta düzeyde güvenle" söz konusu gruba atfetti ve ihlal göstergelerini Açık Kaynak Zafiyetleri veritabanı ile paylaştı. Moses, tehdidi jeopolitik terimlerle çerçeveledi: "Yaptırımlarla kısıtlanmış bir rejim için bu operasyonlar yoluyla gelir elde etmek, verimlilik ne kadar yüksekse o kadar çok para almaları ve bu parayı, en başta yaptırımlara uğramalarına neden olan şeyleri yapmak için kullanabilmeleri anlamına geliyor."nextgov+1