deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

openai ve transformers'ın PyPI typosquat'ları anahtar çalan kötücül yazılım taşıyordu; advisories 95 güne kadar gecikebiliyor

GitHub, openai ve transformers'ı taklit eden dört hatalı-isimli PyPI paketini tek bir kimlik bilgisi çalma kampanyası altında topladı; ayrı veriler, npm kötücül yazılım advisories'lerinin paketin yayınlanmasından 95 güne kadar geride kalabildiğini gösteriyor.

openai ve transformers'ın PyPI typosquat'ları anahtar çalan kötücül yazılım taşıyordu; advisories 95 güne kadar gecikebiliyor

Ne oldu

11 Eylül 2026'da GitHub'ın Advisory Database'i, langgrap, openaii, transfomers ve ollamaa adlı PyPI paketlerine ait dört kötücül yazılım advisory'sini birlikte inceledi — her biri, yapay zeka odaklı Python çalışmalarında en sık import edilen kütüphanelerden langgraph, openai, transformers ve ollama'dan yalnızca tek karakter farklıydı. dev.to'da yayımlanan bir yazıya göre advisories'ler 2026-09-openaii etiketi altında tek bir kampanya olarak gruplandı ve dört paket de PyPI'dan kaldırıldı: PyPI'nın JSON API'sine yapılan sorgular artık her isim için 404 dönüyor.

Paketler ne yapıyordu

dev.to'da özetlenen advisories'lere göre her paket kötücül bir .pth dosyasına dayanıyordu. Mekanizma önemli: bir .pth dosyası, Python interpreter'ı başladığı anda, o ortamdaki herhangi bir script'te, paketi import eden olup olmamasından bağımsız olarak çalışır. Yalnızca kurulum yeterlidir.

Oradan itibaren zincir dördünde de tutarlıydı: uzak bir sunucudan ek bir aşama indirmek, SSH anahtarlarını ve cloud kimlik bilgilerini sızdırmak, cryptocurrency mining yazılımı kurmak, yeniden başlatmaya dayanıklı bir persistence mekanizması ayarlamak ve izleri silmek için logları temizlemek.

Öne çıkan bir detay var. Advisories'ler payload'ın, yapay zeka ajanlarının analizini caydırmaya yönelik kasıtlı bir deneme içerdiğini tarif ediyor; dört yazıda da ifadeler birebir aynı. Hangi araçların hedeflendiği veya bunun işe yarayıp yaramadığı belirtilmiyor, ancak ifade tarzı, yazarların kodu çalıştırmadan önce yalnızca bir insanın değil, bir AI kodlama asistanının da okuyacağını beklediklerini ima ediyor.

Sürüm numaraları da kamuflajın parasıydı. Sahte transfomers 4.44.2 iddiasındayken gerçek transformers 5.17.0'da; openaii ise 1.55.3 iddiasındayken gerçek openai client'ı 3.13.0'da — acele eden bir geliştiricinin sorgulamayı akıl etmeyeceği makul, eski sürümler.

Aynı gün ikinci bir kampanya

Aynı inceleme döngüsü, OpenSSF Malicious Packages Project üzerinden araştırmacı kam193'e atfedilen ayrı bir kampanyayı (2026-09-aitextkit-py), aitextkit-py ve aitextutils-py'yi de kapsıyordu. Aynı downloader desenini yeniden kullandı ama farklı bir persistence mekanizmasıyla: anymeetly-cameradriver adlı bir systemd servisi. dev.to yazarı, tek güne denk gelen iki kampanyanın iki veri noktası olduğunu, bir trend olmadığını ve kayıtlarda ortak bir operatöre işaret eden hiçbir şey bulunmadığını hatırlatıyor.

Aynı yazı terminoloji konusunda da dikkatli. GitHub'ın advisories'leri altı paketi de typosquatting olarak tanımlıyor ve hiçbirinde bir yapay zeka modelinin bu isimleri uydurduğuna dair bir şey yok; bu yüzden daha dramatik olan slopsquatting etiketi geçerli değil. Etki de ölçülemiyor: PyPI indirme sayılarını paylaşmıyor ve bir paket kaldırıldıktan sonra geriye dönük bir sayı yok; dolayısıyla altı paketten herhangi birini bir kişinin mi yoksa binlerce kişinin mi kurduğu bilinmiyor.

Advisory gecikmesi, ölçülmüş haliyle

İkinci bir dev.to yazısı, bu kampanyanın içinde bulunduğu kör noktayı sayısallaştırıyor. Yazar, GitHub Advisory Database'den npm için en yeni 100 kötücül yazılım advisory'sini aldı, etkilenen her paketi npm registry'deki ilk yayınlanma tarihiyle eşleştirdi ve ikisi arasındaki farkı ölçtü.

Bulgular şöyle: medyan pencere sıfır gün; yani npm kötücül yazılımlarının çoğu ortaya çıktığı gün işaretleniyor. Ancak 100 paketten 30'u registry'de bir günden uzun süre kalmıştı ve en kötüsü olan unifi-credential-server 95 gün boyunca erişilebilirdi. Dikkat çekici biçimde, paketlerin %95'i advisory'leri geldiğinde 30 günden yeni sayılıyordu. Dört paket zaten kaldırılmıştı, dolayısıyla pencereleri hesaplanamadı.

Neden önemli

Ne PyPI kampanyası ne de npm ölçümü, advisory tabanlı taramanın işe yaramaz olduğunu gösteriyor — advisories'in fiilen anında geldiği vakaların %70'ini kapsıyor ve Dependabot, Snyk gibi araçlar ciddi bir gerçek riski yakalıyor. Sorun kuyruğun ucunda: yayın ile advisory arasında, bilinen her zafiyet tarayıcısı kötücül bir paketi temiz rapor ediyor — kendi tanımı gereği doğru olarak.

Her iki yazının da vurguladığı ölçülebilir erken sinyal, bir bağımlılık bir pull request'te belirdiği anda görünen metadata: birkaç günlük olan ve neredeyse hiç benimsenmemiş bir paket. Bu bulgu kuralı eyleme dönüştürülecek kadar nadir — yazarın yakın tarihli yayınlama ile sıfıra yakın benimsenmeyi birleştiren kuralı, gerçek geliştiricilerin eklediği yaklaşık her 290 bağımlılıktan birinde tetikleniyor — ve typosquat'ları ile model uydurması isimleri aynı şekilde işaretliyor. 1.778 gerçek bağımlılık üzerinden yaptıkları tarama, yapay zekanın hallucinate ettiği sıfır paket ismi buldu; bu da söz konusu saldırının manşetlerin ima ettiğinden daha nadir olduğunu düşündürüyor. Bu arada, paketlere en çok import edilen yapay zeka kütüphanelerinin adlarını veren ve AI incelemesini öngören payload'lar yazan saldırganlar, modern geliştirmenin fiilen nasıl işlediğine açıkça uyum sağlamış durumda.

  • #pypi
  • #supply-chain-security
  • #typosquatting
  • #malware
  • #npm
  • #python

İlgili yazılar