Kötü amaçlı yazılım Red Hat imzalıydı
Bu hafta, kimlik bilgisi çalan kod Red Hat'in adını taşıyarak geliştiricilere ulaştı. Tehdit güven çemberinizin dışından değil — içinden geldi. Bunu denetimle aşamazsınız. Ama kimlik bilgilerinizi erişilemez tutabilirsiniz.
Bu hafta, Red Hat imzalı bir kod kimlik bilgilerinizi çalmaya çalıştı.
Saldırganlar bir Red Hat geliştiricisinin hesabına girdi ve resmi Red Hat paketlerinin değiştirilmiş sürümlerini yayınladı. Bir makine bunlardan birini kurduğu anda gizli kod otomatik olarak çalıştı ve bulabildiği her değerli şeye uzandı — bulut anahtarları, erişim belirteçleri, oturum açma bilgileri, kapıyı açan her şey. Ardından çaldıklarını yayılmak için kullandı.
Şuna dikkat edin. Hedefte olan Red Hat değildi — sizdiniz. Onların adı, güvenilen hesapları, binlerce kez düşünmeden kullandığınız kurulum hattı: bunlar kaybedilen taraf değildi. Bunlar silahın kendisiydi. Saldırı güven çemberinizin yanından sıvrişmedi. Ön kapıdan, sizin kendinizin verdiğiniz bir kimlik kartıyla içeri girdi. Tedarik zinciri saldırılarını diğer her şeyden ayıran şey budur — tehlike engelleyebileceğiniz bir yabancı değil, zaten güvenmeye karar verdiğiniz ve sizin adınıza yükü teslim eden tedarikçidir. Ve bu Red Hat'ti: gerçek inceleme gerçek bütçeyle, sektörün en olgun güvenlik anlayışına sahip şirketlerinden biri. Kötü kod yine de onların adı altında yayınlandı.
Kaçınılamayacak sonuç şu: Red Hat sizin onlardan kurduğunuz şeyin temiz olduğunu garanti edemiyorsa, kimse garanti edemez. Çatıramanız değil, CI sağlayıcınız değil, hiç okumadığınız üç seviye altındaki bağımlılık da değil. Sonunda sizin yazmadığınız ve tam olarak denetleyemediğiniz bir kod çalıştıracaksınız. Bu bir süreç hatası değil — başkalarının yazılımı üzerine inşa etmek zaten budur.
Taramaya devam edin. Sürümleri sabitlemeye devam edin. Denetlemeye devam edin. Bunların hepsi yapılmalı — sadece güvenmeyin, çünkü bu hafta hiçbiri işe yaramazdı: kötü amaçlı yazılım önceden güvenilir halde geldi. Asıl mesele kötü kodu dışarıda tutmak değil. Şudur: kötü kod makinenizde çalıştığında, sırlarınızı korumuş musunuz?
Neredeyse herkes için dürüst cevap hayır. Bu saldırının neleri aldığına bakın — ortam değişkenleri, dosyalarda duran belirteçler, ardından bulut sır yöneticilerine yaklaşıp içeriklerini teslim etmelerini istedi. Kimlik bilgileri 2026'da böyle yaşıyor: tek bir yere yığılmış, o sırada ne çalışıyor olursa olsun onun erişim mesafesinde. Tek bir kötü kurulum tek bir sırrı almaz. Hepsini alır, sonra yayılır.
Çözüm, kimlik bilgilerinizi kodunuzun erişebileceği yerlerde tutmayı bırakmaktır. Onları kolunuzun uzunluğunda tutun.
Clavitor'un çalışma mantığının tamamı budur. Sırlarınız ortamınızda yaşamaz; okunmayı bekleyen bir .env dosyasında hiçbir şey durmaz. Bir program — ya da bir yapay zekâ ajanı — asla kimlik bilgisinin kendisini elinde tutmaz. Ona bir kimlik bilgisini kullanma yetkisi verilir; ihtiyaç duyulduğu anda taze olarak alınır — asla saklanmaz, asla önbelleklenmez — altı kıtada 21 konumumuzdan birinden, böylece en yakın kopya her zaman milisaniyeler ötededir; verildiği tek sırla sınırlıdır ve her erişim kaydedilir. Kötü amaçlı bir kurulum betiği anahtarları yokladığında boş bir oda bulur.
Ayrıca bir kimlik bilgisi er ya da geç ele geçirilir varsayımından hareket ediyoruz; bir ajanın taşıdığı şey çalınırsa neredeyse işe yaramaz hale gelir. Yalnızca verildiği makineden çalışır — onu alıp saldırganın kendi sunucularından çalıştırmayı deneyin, reddedilir. Hız sınırına tabidir ve izlenir: dakikada birkaç sır, yani kasayı süpüremez; normalde kullandığı birkaç sırdan fazlasına uzandığı anda alarm tetiklenir ve kilitlenir. Bir solucanın tüm stratejisi — her şeyi hızlıca kap, her yerde kullan — duvara çarpar.
Bağışıklık sözü vermiyoruz: kötü amaçlı yazılımın çalıştığı tam anda kimlik bilgisi aktif kullanımdaysa, o bir tanesi yakalanabilir — hiçbir mimari fiziği yeniden yazamaz. Ama mesele de bu. Red Hat saldırısı yıkıcıydı, çünkü tek bir kurulum bütün bir sır deposunu boşaltıp silahlaştırabiliyordu. Kolunuzun uzunluğunda tutma, artı tek bir makineye sabitlenmiş ve damla hızına kısılmış bir kimlik bilgisi, "her şeyi alıp yayıldılar" ifadesini "belki havada bir anahtar yakalamış olabilirler, ama başka hiçbir yerde çalışmadı" cümlesine çevirir. Felaket ile dipnot arasındaki fark budur.
Kötü amaçlı yazılım Red Hat imzalıydı. Bunu denetimle geçemezsiniz. Kodun içeri gireceğini varsayın — ve girdiğinde sırlarınızın orada onu bekliyor olmadığından emin olun.
(Kamuya açık olarak "Miasma" olarak takip edilmekte; kendi kendine yayılan npm solucanları Shai-Hulud ailesinin bir varyantı. Teknik yazılar zamanınıza değer; bu yazı bir sonrakinden diğerine değişmeyen kısmıyla ilgili.)
Kaynaklar: