24 npm Paketiyle Sahte Cloudflare Kimlik Avı Tespit Edildi
The Hacker News’in haberine göre güvenlik araştırmacıları, npm paket kayıt sistemini ve onun ücretsiz CDN aynalarından biri olan unpkg.com’u kötüye kullanan yeni bir kimlik avı (phishing) kampanyası tespit etti. Kampanyada 24 zararlı npm paketi, sahte Cloudflare doğrulama ekranları barındırmak için altyapı olarak kullanıldı. Bu yazıda saldırının nasıl işlediğini, hangi risklerin ortaya çıktığını ve geliştiricilerin kendini nasıl koruyabileceğini anlatıyoruz.
Saldırı Tam Olarak Nasıl İşliyor?
Saldırganlar, npm’e bgzxcuite2, prezdentkxheiw ve egair0810 gibi rastgele görünen isimlerle 24 paket yüklüyor. Bu paketlerin kendisi zararlı kod içermiyor; asıl amaç, npm paketlerini otomatik olarak aynalayan ve CDN üzerinden dünyaya sunan unpkg.com hizmetini bir “ücretsiz depolama” alanı gibi kullanmak.
Kurbanlar, örneğin unpkg.com/[paket-adi]@1.0.0/index.html gibi bir bağlantıya yönlendirildiğinde karşılarına gerçeğine oldukça benzeyen sahte bir Cloudflare “İnsan olduğunuzu doğrulayın” ekranı çıkıyor. Bu sayfaya gömülü JavaScript kodu, arka planda uzak sunucularla iletişim kurarak kullanıcıyı kimlik avı amaçlı, kimlik bilgisi çalmaya yönelik bir siteye yönlendiriyor.
Neden unpkg.com Hedef Alındı?
unpkg.com, npm’e yüklenen her paketi otomatik olarak CDN üzerinden herkese açık şekilde sunan meşru ve yaygın kullanılan bir hizmet. Saldırganlar için bu, üç açıdan cazip bir altyapı: barındırma ücretsiz, npm’e paket yüklemek saniyeler sürüyor ve unpkg.com alan adı genellikle güvenlik filtreleri tarafından “güvenilir” kategoriye alınıyor. Bu üç özelliğin bir araya gelmesi, klasik kötü amaçlı alan adı engelleme yöntemlerini büyük ölçüde etkisiz bırakıyor.
Saldırganlar Engellendiğinde Ne Yapıyor?
OX Security araştırmacıları Moshe Siman Tov Bustan ve Vitalii Chepurko’nun bulgularına göre, ilk kullanılan alan adları kara listeye alındığında saldırganlar pes etmedi. Bunun yerine, aslında meşru bir anahtar-değer depolama servisi olan KeyVal’i, yönlendirme adreslerini dinamik olarak barındıran bir “dead drop resolver” altyapısına dönüştürdüler. Bu, saldırının tek bir alan adı engellemesiyle kolayca çökertilemeyeceği, kendini yeniden düzenleyebilen bir yapıya sahip olduğu anlamına geliyor.
Bu İlk Vaka Değil
Araştırmacılar, benzer bir tekniğin Ekim 2025’te “Beamglea” adı verilen ve 175 paketi kapsayan bir kampanyada da kullanıldığını hatırlatıyor. Bu, npm ve benzeri paket kayıt sistemlerinin altyapı istismarı için tekrar eden bir hedef haline geldiğini gösteriyor. Güvenlik ekiplerinin ifadesiyle: “Tehdit aktörleri npm ve aynalarını ücretsiz depolama olarak kullanmak için sürekli yeni ve özgün teknikler buluyor.”
Kimler Risk Altında?
| Grup | Risk |
|---|---|
| Son kullanıcılar | Sahte doğrulama ekranına tıklayıp kimlik bilgilerini kaptırma riski |
| Yazılım geliştiriciler | npm/unpkg bağlantılarını güvenli sanıp filtrelemede gözden kaçırma |
| Kurumsal ağlar | unpkg.com’un güvenlik duvarlarında genellikle beyaz listede olması |
| Site yöneticileri | Reklam ağları veya üçüncü parti içerik üzerinden bu bağlantılara maruz kalma |
Bu Saldırı Neden Klasik Kimlik Avından Daha Sinsi?
Alışılmış kimlik avı saldırılarında genellikle şüpheli görünen, yeni kayıtlı bir alan adı kullanılır ve tarayıcılar veya güvenlik yazılımları bunu hızla tespit edebilir. Bu kampanyada ise bağlantı, gerçekten var olan ve milyonlarca meşru istekle günlük kullanılan unpkg.com üzerinden geliyor. Bu da hem otomatik filtreleme sistemlerini hem de “bu alan adına güveniyorum” refleksiyle hareket eden deneyimli kullanıcıları yanıltabiliyor.
npm Ekosistemi Neden Sürekli Hedef Oluyor?
npm, JavaScript dünyasının en büyük paket kayıt sistemi ve haftada milyonlarca indirme işlemine ev sahipliği yapıyor. Bu ölçek, aynı zamanda saldırganlar için ideal bir zemin oluşturuyor: yeni bir paket yayınlamak için kimlik doğrulaması dışında ciddi bir engel yok, yayınlanan içerik saniyeler içinde dünya genelindeki CDN’lere yayılıyor ve kayıt sistemi tarafından otomatik olarak “meşru” bir statüye kavuşuyor. Açık kaynak ekosisteminin bu açıklığı, aynı zamanda geliştiricilerin hızlı iş yapmasını sağlayan temel özelliği; dolayısıyla npm’i “kapatmak” bir çözüm değil, katmanlı denetim ve izleme mekanizmalarını güçlendirmek gerekiyor.
Şirketler İçin Kurumsal Önlemler
Bireysel kullanıcı dikkatinin ötesinde, kurumsal ağlarda alınabilecek yapısal önlemler de var. Güvenlik ekipleri, CDN trafiğini yalnızca alan adına göre değil, içerik türüne ve davranışsal örüntüye göre de değerlendiren web filtreleme çözümlerine yönelebilir. Ayrıca çalışanlara yönelik güvenlik farkındalığı eğitimlerinde artık yalnızca “şüpheli alan adlarına dikkat edin” değil, “güvendiğiniz büyük platformların alt sayfalarında da risk olabilir” mesajının verilmesi gerekiyor. Yazılım tedarik zinciri güvenliği araçları (SCA) kullanan kurumlar için de bu tür kampanyalar, bağımlılık taramasının yalnızca bilinen zararlı yazılım imzalarıyla sınırlı kalmaması gerektiğinin bir hatırlatıcısı.
Geliştiriciler ve Kullanıcılar İçin Korunma Kontrol Listesi
- unpkg.com veya benzeri CDN aynalarından gelen bağlantılarda dahi “İnsan olduğunuzu doğrulayın” ekranlarına şüpheyle yaklaşın; gerçek Cloudflare doğrulaması nadiren tam sayfa kaplar.
- Bir bağlantı sizi kimlik bilgisi girmeye yönlendiriyorsa, adres çubuğundaki tam URL’yi (alan adı dahil) dikkatlice kontrol edin.
- Kurumsal ağlarda unpkg.com gibi CDN’leri kör bir şekilde beyaz listeye almak yerine, içerik türüne göre filtreleme yapılmasını değerlendirin.
- Paket bağımlılıklarınızda tanımadığınız, rastgele isimli (örn. “bgzxcuite2” gibi) paketler varsa kaynağını araştırın ve gerekirse kaldırın.
- Şirket içi güvenlik ekiplerine, bu tür “altyapı istismarı” saldırılarının klasik zararlı yazılım imzalarıyla yakalanamayabileceğini hatırlatın.
Bu konu, daha önce ele aldığımız sahte etkinlik ve konferans temalı sosyal mühendislik saldırılarıyla benzer bir mantık taşıyor: saldırganlar teknik açık aramak yerine, kullanıcının güvendiği bir marka veya platformun görünümünü taklit ediyor. Kurumsal güvenlik açısından, geçtiğimiz aylarda gündeme gelen GitLab’daki kritik açık ve Microsoft Entra ID açığı gibi vakalarla birlikte değerlendirildiğinde, yazılım tedarik zincirinin farklı katmanlarının sürekli hedef alındığı görülüyor.
Sıkça Sorulan Sorular
Bu 24 npm paketini kullanan projeler doğrudan zarar görür mü?
Paketlerin kendisi çalıştırıldığında zararlı kod içermiyor; asıl risk, bu paketlerin unpkg üzerindeki HTML sayfalarına tıklayan kullanıcıların sahte doğrulama ekranına yönlendirilmesinden kaynaklanıyor.
unpkg.com güvenli bir servis mi, tamamen kullanımdan kaldırılmalı mı?
unpkg.com kendi başına meşru ve yaygın kullanılan bir CDN hizmeti; sorun servisin kendisinde değil, kötüye kullanılabilir açık yapısında. Kullanımı bırakmak yerine dikkatli filtreleme ve URL kontrolü öneriliyor.
Saldırganlar neden alan adı yerine KeyVal gibi bir servise geçti?
İlk kullanılan alan adları güvenlik ekipleri tarafından kara listeye alınınca, saldırganlar yönlendirme adreslerini dinamik olarak değiştirebilecekleri meşru bir servise geçerek engellemeyi aşmaya çalıştı.
Bu saldırı Türkiye’deki kullanıcıları da etkiler mi?
Evet; saldırı belirli bir ülkeyi hedeflemiyor, npm ve unpkg.com global olarak kullanıldığı için dünya genelindeki geliştiriciler ve son kullanıcılar potansiyel olarak risk altında.
Bu tür saldırılardan tamamen korunmanın garantisi var mı?
Hayır; güvenlik önlemleri riski önemli ölçüde azaltır ancak sıfıra indiremez. Dikkatli URL kontrolü ve güncel güvenlik yazılımı kullanmak, riskin büyük kısmını bertaraf eder.




