Security Blog

56 Saniyede 634 Parola

#131

October 2, 2026 · By Marketing team

← All posts

Bir geliştirici, sahte bir şirketle iki tur mülakattan geçti. Gerçek web sitesi, gerçek yüzler, gerçek teknik konuşmalar. Ardından kodlama testini çalıştırdılar. Bir dakikadan kısa sürede Chrome'daki tüm parolalar, macOS Keychain ve kripto cüzdanı verileri çalındı.

Güvenlik bilincine sahip, deneyimli, dolandırıcılıkları aktif olarak arayan bir geliştirici, sahte bir şirketle çok aşamalı bir mülakat sürecinden geçti. İK görüşmesi. İki mühendisle teknik mülakat. Ekip fotoğrafları olan gerçek bir web sitesi. Gerçek LinkedIn profilleri. Haftalarca süren ilişki kurma çabası.

Ardından kendisinden ekran paylaşımı sırasında küçük bir kodlama testini çalıştırması istendi.

56 saniye sonra saldırganlar, Chrome'a kaydedilmiş 634 parolayı, macOS Keychain dosyasını (bunları çözmek için gereken anahtarı içerir) ve MetaMask cüzdanı verilerini ele geçirmişti.

Saldırı nasıl işledi

GitHub deposu temiz görünüyordu. Birkaç backend dosyası, şüpheli bir şey yok. Ancak bağımlılıklardan biri olan winston-middleware adlı, sıradan bir günlük paketine benzeyen paketin kendi bir bağımlılığı vardı: next-runtimejs.

Silah oradaydı.

npm install çalıştığı anda bir kabuk betiği sessizce yürütüldü. Uyarı yok, onay istemi yok. Go tabanlı bir arka kapı indirdi ve onu her açılışta otomatik olarak başlayacak şekilde kaydetti.

Bu bir "script kiddie" aracı değildi. Özel, RC4 ile şifrelenmiş bir C2 protokolü. Kabuk yürütme, dosya çalma, Chrome parolası çıkarma, Keychain verisi sızdırma ve kripto cüzdanı hedefleme komutları. Profesyonelce yapılmış bir araç.

Arka kapı 16:16:37'de başladı. Chrome parolalarına 16:17:33'te erişildi. Geliştirici, giden bir bağlantı hakkında bir macOS uyarısı fark etti ve bir dakika içinde WiFi'yi kapattı — ama hasar çoktan verilmişti.

Mülakat neden önemliydi

Bu saldırı soğuk bir e-posta olarak başarısız olurdu. Yabancı birinden gelen "şu depoyu çalıştır" mesajı görmezden gelinir.

Peki iki tur mülakattan sonra? Geliştiricileri hedefleyen sahte iş ilanı dolandırıcılıkları hakkında birlikte güldükten sonra? Mülakatçılardan biri gülümseyerek "Arka kapı aramaktan çekinmeyin" dedikten sonra?

İşte o zaman savunma düşer. Güven, istismarın kendisidir. Kötü amaçlı yazılım sadece yük.

Geliştirici bunu en iyi şekilde ifade etti: "Benim başıma geldiyse, sizin ekibinizdeki herhangi birinin başına gelebilir."

Chrome parolalarının gerçekten ne anlama geldiği

Chrome, kayıtlı parolaları AES ile şifreler. Çözme anahtarı macOS Keychain'de saklanır. Saldırganlar her iki dosyayı da bir dakikadan kısa sürede çaldı.

Kayıtlı her parola — bankacılık, e-posta, GitHub, bulut konsolları — onların tarafında okunabilir hale geldi. Keychain dosyası, hız sınırı olmadan çevrimdışı olarak kırılabilir. Geliştirici her şeyi yenilemek zorunda kaldı.

Tarayıcıya kaydedilen parolaların kirli sırrı şudur: bunlar, aynı makinede bulunan bir anahtarla şifrelenir. Makineyi ele geçirin, "şifreleme" bir süslemeye dönüşür.

DPRK deseni

Geliştirici, önceki şirketinin de üç ay önce Kuzey Kore tarafından hacklendiğini belirtti. Bu, "Contagious Interview" kampanyasıdır — DPRK devlet destekli saldırganlar, geliştirici makinelerine kötü amaçlı yazılım yerleştirmek için sahte iş mülakatları düzenliyor.

Rastgele bir şey değil. Geliştiricileri özellikle erişimleri nedeniyle hedefliyorlar: üretim kimlik bilgileri, imzalama anahtarları, bulut altyapısı ve giderek artan biçimde, çok daha fazlasına erişebilen yapay zekâ ajanı belirteçleri.

Ölçek endüstriyel. Üretilmiş yüzlerle sahte şirketler. Özenle hazırlanmış web siteleri. Haftalarca süren mülakat süreçleri. Yatırım yapıyorlar çünkü getiri var.

"Parola yöneticileri yardımcı olmuyor"

Geliştirici konuyla ilgili ilginç bir iddia ortaya attı: "Böyle bir arka kapı kullanarak bilgisayarınıza erişimleri varsa parola yöneticileri yardımcı olmaz, çünkü daha sonra herhangi bir dosyayı iletebilirler, sadece sizin için özel bir istismar hazırlayabilirler, klavye kaydediciler, ekran görüntüleri."

Bu iddia kısmen doğru, kısmen yanlış.

Kasasını yerel diskinizde saklayan, sizin yazdığınız bir ana parola ile açılan bir parola yöneticisi — evet, klavye kaydı ve dosya erişimi olan bir arka kapı bunu ele geçirebilir.

Ancak donanıma bağlı anahtarlara sahip bir parola yöneticisi — çözme anahtarının fiziksel bir kimlik doğrulayıcıdan türetildiği ve diskte hiçbir zaman dosya olarak bulunmadığı bir sistem — temelde farklıdır. Arka kapı dosya çalabilir, tuş vuruşlarını kaydedebilir, ekran görüntüsü alabilir. Ancak fiziksel bir dokunuş sırasında yalnızca bir donanım güvenlik modülünün içinde var olan bir anahtarı çıkaramaz.

Chrome'daki 634 parola, hem şifreli verinin hem de çözme anahtarının dosya sisteminde dosyalar olması nedeniyle çalındı. Çözme anahtarı bir cihazın fiziksel olarak ele geçirilmesini gerektiriyorsa, dosya çalmak size şifreli veri yığınlarından başka bir şey getirmez.

Ne yapılmalı

  • Mülakat kodunu asla birincil makinenizde çalıştırmayın. Bir sanal makine veya ayrı bir cihaz kullanın.
  • Tanımadığınız her depoda çalıştırmadan önce npm install --ignore-scripts kullanın
  • Yeni bağlantılar hakkında uyaran bir giden bağlantı güvenlik duvarı kullanın (Little Snitch, LuLu)
  • Parolaları Chrome'a kaydetmeyi bırakın. Kesinlikle.
  • Kripto varlıklarınızı tarayıcı uzantılarında değil, donanım cüzdanlarında tutun
  • Kaç görüşmüş olursanız olun, bir işe alımcıdan gelen her kodlama testini potansiyel olarak düşmanca kabul edin

Geliştirici, bir macOS uyarısı giden bağlantıyı zamanında yakaladığı için kurtuldu. Çoğu insan düşünmeden İzin Ver'e basardı.

56 saniye. Tek gereken bu.