Bu bültendeki güvenlik haberlerinin çoğu doğrudan sizin başınıza gelen şeylerle ilgili: bir kimlik avı mesajı, sızdırılmış bir parola, sahte bir alışveriş sitesi. Bu haber farklı. Aşağıdaki olaylar, her gün kullandığınız uygulamaları ve hizmetleri yazan geliştiricilerin başına geldi. Ancak burada yer almalarının nedeni basit: Biri yazılım geliştirmek için kullanılan araçları zehirlerse zehir geliştiriciyle sınırlı kalmaz. Ürünle birlikte gönderilir.
Yakın zamanda bunu gösteren iki olay yaşandı. İkisi de büyük bir veri ihlali kadar manşet olmadı; çünkü ikisi de özellikle sizin ihlaliniz değil. Her ikisi de sonunda yüklediğiniz, açtığınız veya giriş yaptığınız yazılımı üreten tedarik zincirine yönelik saldırılar.
Güvenilir markalar kılığına girmiş sahte eklentiler
Open VSX, kod editörü eklentileri için herkese açık bir pazar yeridir — geliştiricilerin her gün kullandıkları araçlara otomatik tamamlama, linting ve entegrasyonlar eklemek için yüklediği küçük eklentiler (Visual Studio Code ve açık kaynaklı birkaç türevi buradan yararlanır). 26 Temmuz ile 1 Ağustos 2026 arasında Manifold Security'deki güvenlik araştırmacıları, kayıt defterinde 77 sahte eklenti buldu. Her biri gerçek ve güvenilir bir eklentinin adını ve ad alanını kopyalamıştı; ancak orijinalin sahibi olmayan bir hesaptan yayımlanmıştı — bazen namespace squatting olarak adlandırılan klasik bir taklit hamlesi.
İşgal edilen adlar rastgele seçilmemişti. AMD, LEGO Education, Hyperledger, Azure, Artsy, Salesforce'un açık kaynak projeleri, bir ABD federal kurumu ve — karanlık bir ironiyle — eklenti pazar yerinin kendisinin kimliklerini ödünç almışlardı. 77 paketin tamamı, ilk sahte paket ortaya çıkmadan yalnızca 11 gün önce kaydedilmiş tek bir alan adına bağlantı kuruyordu; bu da fırsatçı kopyacılıktan ziyade koordineli ve özel olarak hazırlanmış bir kampanyaya işaret ediyor.
Sahte eklentilerin çoğu mütevazı bir şey yapıyordu: ana makine adını saldırganın sunucusuna sessizce bildiriyordu; bu, tek başına, yemi kimin yüklediğini görmeye yönelik bir kontrol olabilir. Ancak araştırmacılar, 77 eklentinin yaklaşık dörtte birinin — 19 paketin — daha ileri gittiğini buldu. Etkinleştirildikten saniyeler sonra ana makine adını, işletim sistemi kullanıcı adını, editör bilgilerini ve makine kimliğini topluyorlardı. Ardından geliştiricinin açık tuttuğu projeyi okuyorlardı: kuruluşu ve depo sunucusunu açığa çıkaran git remote bilgisini, commit e-posta alan adını, mevcut dalı ve son commit'i. Ayrıca sürekli entegrasyon değerlerini — otomatik sistemlerin her seferinde bir insan parola yazmadan kod oluşturup dağıtmasını sağlayan kimlik bilgilerini ve yapılandırmayı — çekiyorlardı.
Bu verilerin hiçbiri birinin banka hesabını boşaltmak için yararlı değil. Başka bir şey için yararlı: geliştiricinin hangi şirketlerde çalıştığını, şirketlerin iç altyapısının nasıl göründüğünü ve bu altyapıya nasıl bir dayanak noktası elde edileceğini anlamak.
Yazılımı oluşturan makinede 10 üzerinden 9,8'lik bir hata
İkinci olay, JetBrains tarafından geliştirilen sürekli entegrasyon ve sürekli teslim (CI/CD) platformu TeamCity'yi içeriyor. Kod editörü geliştiricilerin yazılım yazdığı yerse CI/CD platformu, bu kodun derlendiği, test edildiği ve üretime gönderildiği otomatik fabrika alanıdır — çoğu zaman herhangi bir insanın "deploy" düğmesine tıklamasına bile gerek kalmadan. TeamCity, birçok şirkette bu mekanizmanın merkezi bir parçasıdır.
Olası 10 üzerinden 9,8 önem derecesine sahip CVE-2026-63077 olarak izlenen bir güvenlik açığı, TeamCity'nin şirket içi sürümlerinde duyuruldu. Bu bir serileştirme açığıdır — bir programın gelen veriye, o verinin gerçekte ne olduğunu önce denetlemeden doğrudan çalışan koda dönüştürecek kadar güvenmesiyle ortaya çıkan bir hata sınıfı. Uygulamada bu açık, saldırganın oturum açması gerekmeksizin savunmasız bir TeamCity sunucusuna istek gönderip TeamCity hizmetinin kendisiyle aynı ayrıcalıklara sahip olarak rastgele komutlar çalıştırmasına izin veriyordu. JetBrains yamaları yayımladı (2025.11.7 ve 2026.1.3 sürümleri ile eski 2017.1+ kurulumları için bir yama eklentisi); ancak ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), saldırganların yama uygulanmamış sistemleri etkin biçimde istismar ettiği konusunda uyardı.
Bir şirketin derleme sunucusunu kontrol eden kişi, o şirketin ne yayımlayacağını kontrol eder. Bu varsayımsal bir durum değil — aracın işlevi tam olarak budur.
Aynı oyun planı, iki farklı kapı
Bunlar farklı araştırmacıların ortaya çıkardığı, birbiriyle ilgisiz olaylar; ancak ortak bir yapıya sahipler. Hiçbiri tamamlanmış bir ürüne saldırmıyor. İkisi de bir adım öncesine saldırıyor — geliştiricinin kod yazdığı editöre veya bu kodu yayımlanmış bir sürüme dönüştüren sunucuya. Bir yazılım tedarik zinciri saldırısının ayırt edici özelliği budur: tek bir hedefe zorla girmek yerine birçok hedefin bağlı olduğu üst aşamadaki bir şeyi ele geçirir ve erişiminizi onlar adına ileri taşımak için kendi güvenilir süreçlerini kullanırsınız.
Henüz ne bilmediğimiz konusunda dürüst olmakta fayda var. Bu hafta ortaya çıkan raporların hiçbiri, bunun doğrudan sonucu olarak aşağı akıştaki bir uygulamanın veya kullanıcının ele geçirildiğine dair doğrulanmış bir vaka açıklamadı — eklenti kampanyası keşif ve erişim toplama faaliyeti gibi görünüyor, TeamCity istismarının ise kurbanların adı verilmeden etkin biçimde sürdüğü belirtiliyor. Bu normaldir; tedarik zinciri ihlalleri çoğu zaman nihai sonuç izlenmeden çok önce (veya bunun yerine) giriş noktasında keşfedilir.
Bu neden yalnızca onların değil, sizin de sorununuz
Muhtemelen hiçbir zaman bir kodlama eklentisi yüklemeyecek veya bir CI/CD sunucusu çalıştırmayacaksınız. Ancak yüzlercesinin çıktısını kullanıyorsunuz: bankacılık uygulamanızı, parola yöneticinizi, çocuğunuzun okul portalını, bunu okuduğunuz tarayıcıyı. Bunların tümü telefonunuza ulaşmadan önce bir geliştiricinin editöründen ve bir şirketin derleme hattından geçti. Bu bağlantılardan biri sessizce ele geçirilirse kötü amaçlı değişiklik, sıradan ve rutin bir yazılım güncellemesiyle birlikte taşınabilir — güncelleme yapmanın güvenli olduğu söylendiği için yüklediğiniz türden bir güncellemeyle.
Bir ihlal sonrası incelemesindeki tavsiyelerin teknik olmayan okuyuculara bazen tuhaf gelmesinin nedeni de budur: Bir şirket sistemlerinin bir derleme sunucusu, çalınmış bir geliştirici kimlik bilgisi veya kötü amaçlı bir bağımlılık aracılığıyla ele geçirildiğini söyler ve bu, "birisi parolamı tahmin etti" ifadesinin yanında soyut gelebilir. Soyut değildir. Aynı sonuçtur — verilerinizin veya uygulamanızın bütünlüğünün tehlikeye girmesi — yalnızca varlığından haberdar olmadığınız bir kapıdan ulaşılmıştır.
Gerçekte ne işe yarar
Bankanızın CI/CD hattını denetleyemezsiniz ve bunu yapmak zorunda da olmamalısınız. Ancak birkaç alışkanlık bu risk kategorisine maruz kalmanızı gerçekten azaltır:
Otomatik güncellemeleri açık tutun, ancak güncellemeleri otomatik olarak güvenilir kabul etmeyin. Yamalar, yukarıdaki TeamCity yaması gibi düzeltmelerin kullandığınız yazılıma ulaşmasını sağlar — güncel kalmak, saldırganların etkin biçimde yokladığı açıkları kapatır. Aynı zamanda bir güncelleme, onu üreten tedarik zinciri kadar iyidir; burada hedef alınan şey de tam olarak budur. Gerçekten zehirlenmiş bir üst aşama sürümüne karşı bireylerin alabileceği kusursuz bir savunma yoktur; bu nedenle bu, temelde sizin değil, tedarikçinin sorumluluğundaki bir sorundur.
Geliştiricilerle çalışıyor veya onları yönetiyorsanız, iki somut ve kontrol edilebilir nokta var: Herhangi bir kod editörü eklentisinin yalnızca eşleşen ada bakılarak değil, gerçekten doğrulanmış yayıncı hesabından yüklendiğini doğrulayın (Open VSX ve benzeri pazar yerleri yayıncı kimliğini gösterir — kontrol edin; yalnızca simgeye ve başlığa güvenmeyin); kuruluşunuz şirket içi TeamCity çalıştırıyorsa bugün 2025.11.7 veya 2026.1.3 sürümünde olduğunu ya da yama eklentisinin uygulanmış olduğunu doğrulayın; bir sonraki bakım penceresini beklemeyin — CISA'nın uyarısı bunun teorik değil, etkin biçimde istismar edilen bir açık olduğu anlamına geliyor.
Geri kalan herkes için yararlı değişiklik yalnızca farkındalıktır: Bir şirket ihlalinin kaynağının "ele geçirilmiş bir geliştirici aracı" veya "bir derleme sistemi" olduğunu okuduğunuzda, bunu niş bir teknik dipnot olarak görmeyin. Bu, bu bültende daha sık ele alınan parola ihlalleri ve kimlik avı dolandırıcılıklarıyla aynı olay kategorisindedir — yalnızca ürün size ulaşmadan önce, bir katman daha yukarıda başlamıştır.