deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

GitGuardian, GitHub'daki 40 milyon commit'lik spam selini yasadışı bir piyango ağına kadar izledi

GitGuardian'ın raporuna göre bir spam kampanyası, GitHub'ın günlük genel commit hacmini Temmuz 2026'da yaklaşık 8 milyondan 40 milyona yakın bir seviyeye çıkardı; events API'yi doyurdu ve kullanıcıları yasadışı bir Çin piyango sitesine yönlendirdi.

GitGuardian, GitHub'daki 40 milyon commit'lik spam selini yasadışı bir piyango ağına kadar izledi

GitGuardian ne buldu

GitGuardian'a göre GitHub'ın genel commit hacmi Temmuz 2026 boyunca kabaca beş katına çıktı ve bu artışın neredeyse tamamı spam. Şirket, dev.to'da yayımladığı yazıda, Public Monitoring platformunun 2025'te iki milyardan fazla commit'i — günde yaklaşık 5,5 milyon — analiz ettiğini ve günlük hacmin Haziran 2026 sonuna kadar 8 milyon civarında seyrettiğini belirtiyor. Eğri daha sonra keskin biçimde yukarı kıvrıldı: 6 Temmuz'da 10 milyon commit, 25 Temmuz'a kadar 18 milyon ve ay sonuna kadar 40 milyona yakın seviye — Haziran tabanının kabaca beş katı.

GitGuardian, seli incelediğinde commit'lerin net bir imza taşıdığını gördü. Bunlar, sahiplerinin makul görünümlü kullanıcı adlarına sahip olduğu ama repository adlarının altı küçük harften oluşan rastgele diziler olduğu repo'lara düşüyor. Commit yazarı e-posta adresleri bu kullanıcı adlarıyla ilgisiz olup hotmail.com, outlook.com ve icloud.com alan adlarında bulunuyor. Commit'ler, GitHub'ın yerleşik web-flow kimliğine atfedilmiş durumda; yani git istemcisi yerine sitenin tarayıcı arayüzü üzerinden yapılan değişikliklere bağlı olan kimliğe. Her commit genellikle tek bir dosya taşıyor ve commit mesajı çoğu zaman o dosyanın tüm içeriğini tekrarlıyor.

Dosyaların kendileri Çince metin, alan adları, URL'ler ve yapay zekâ ile üretilmiş görseller karışımı ve tek bir repository bin taneden fazlasını barındırabiliyor.

Genel events akışı doygun durumda

Kampanya artık GitHub'ın gözlemlenebilir genel etkinliğine hâkim. GitGuardian, GitHub Archive'e yapılan bir sorgunun, gözlemlenen son 1.000 genel etkinlikten 728'inin bu commit'lere bağlı olduğunu gösterdiğini bildiriyor. Herhangi bir anda en fazla 300 etkinliği arabellekte tutan GitHub events API bu üst sınıra kilitlenmiş durumda ve neredeyse kesintisiz bir spam repository akışı sunuyor.

Bağlantılar nereye çıkıyor

Commit'ler .cc ve .vip üst seviye alan adları altındaki kısa alan adlarını tanıtıyor. GitGuardian, bir milyon commit'lik bir örneklemde yaklaşık 50 farklı alan adı saydı. Bunların whois kayıtları çoğunlukla bilgilendirici değil; yalnızca bir .vip alan adının kayıt sahibi kuruluşu açığa çıkıyor ve bu isim üzerinden yapılan ters whois araması, Aralık 2025 ile Temmuz 2026 arasında kaydedilmiş, benzer nitelikte yaklaşık yüz ek alan adı ortaya çıkardı.

Örneklenen 50 alan adı 22 IP adresine çözümleniyor; çoğu Hong Kong'da, birkaç farklı ağ operatöründe barındırılıyor. GitGuardian ayrıca aynı alan adlarının Rus sosyal ağı VK üzerinde de tanıtıldığını tespit etti.

Sayfaları getirmek, ziyaretçinin mobilde mi masaüstünde mi olduğunu algılayan, üç aday sunucudan hangisinin en hızlı yanıt verdiğini ölçen ve tarayıcıyı oraya yönlendiren bir betikten başka pek bir şey döndürmüyor — çevrimiçi reklamcılık sektöründe kullanılan yük optimizasyonu tekniklerinin kaba bir taklidi. Bu ikinci seviye sunuculardan dokuzu örneklemde göründü ve hepsi .xyz TLD'si altında kayıtlı; günlük olarak döndürülüyorlar ve Hong Kong'taki Google ve Microsoft işletimindeki veri merkezlerindeki yalnızca beş IP adresine çözümleniyorlar. Her sunucu, aynı makinede rastgele görünümlü bir porta yönlendirmeyle yanıt veren bir register endpoint'i açığa çıkarıyor ve sunucular çok sayıda TCP portunu açık tutuyor; bunların yarısı trafiği rastgele biçimde diğer yarısına iletiyor.

Zincirin sonunda yasadışı bir piyango

Her dolaylılık katmanı, GitGuardian'ın bir Çin çevrimiçi piyango uygulaması olarak tanımladığı şeye bağlanıyor. Sitenin markası, Çince'de "Ruyi cai"ye karşılık geliyor ve bu isim, Pekin merkezli Beijing Jinruan Ruicai Technology'nin tüketicilere yönelik marka adıyla eşleşiyor; bu şirket 2010'dan, hükümetin 2015'te çevrimiçi piyangoyu yasadışı ilan etmesine ve şirketin faaliyetlerini durdurmasına kadar Çin'de kâğıtsız piyango hizmetleri yürüttü.

Site, faaliyetleri sona ermiş operatörün kimliğine bürünmenin ötesinde açıkça kötücümlük yapan bir şey yapmıyor gibi görünüyor. Bazı sayfalar, erişim coğrafi olarak engellenmişse bir VPN indirmeyi öneriyor ve bağlantılar bilinmeyen ama görünüşe göre gerçek Çin VPN yazılımlarına işaret ediyor. Site ayrıca GitHub kampanyasında görülen desenlerle eşleşen alternatif alan adlarının kendi listesini yayımlıyor — bu, kapatma girişimlerinden kurtulmak için yaygın kullanılan bir dayanıklılık taktiği. GitGuardian'ın vardığı sonuç şu: Günde on milyonlarca commit tek bir amaca hizmet ediyor — yasadışı bir piyango platformunu tanıtmak.

Neden önemli

Buradaki asıl konu ölçek. Tek bir otomatik kampanya GitHub'ın genel event akışının yüzde 70'inden fazlasını tüketebiliyor ve events API'yi kapasite sınırında tutabiliyorken, araştırmacıların, entegrasyonların ve güvenlik araçlarının bel bağladığı bir veri kaynağı ciddi ölçüde işlevsizleşiyor — meşru etkinlik basitçe dışlanıyor.

Bu durum ayrıca GitHub'ın ücretsiz barındırma ve tarayıcı tabanlı commit akışının, insan ölçeğindeki etkinlik varsayımı üzerine kurulmuş herhangi bir izleme hattını zorlayacak bir hacimde spam için bir dağıtım kanalı olarak nasıl sanayileştirilebileceğini gösteriyor. Ve yük yasadışı bir kumar sitesi olsa da kötü amaçlı yazılım değil, arkasındaki altyapı — dönen alan adları, katmanlı yönlendirmeler, bulut sağlayıcı IP'lerine yayılmış portlar — yerleşik tehdit aktörlerinin geleneğindeki yöntemleri yansıtıyor. GitHub'un yanıtı ne olursa olsun, bu olayın dayattığı filtreleme sezgileri piyango spam'ının çok ötesinde önemli olacak.

  • #github
  • #spam
  • #security
  • #git
  • #api-abuse

İlgili yazılar