CodeCov’a Siber Saldırı

CodeCov a Siber Saldiri
CodeCov a Siber Saldiri

Yazılım geliştirme ekiplerinin kullandığı popüler CodeCov kod analiz uygulama altyapısına siber saldırı düzenlendi. Tehdit aktörleri  CodeCov kod analiz platformunda bulunan bir zafiyeti kullanarak CodeCov altyapısını kullanan 19.000 şirketin sistemlerine erişebilen yetkili erişim bilgilerini ele geçirdikleri belirtiliyor. Bunun anlamı tehdit aktörleri bu şirketlerin yazılımlarına ve oradan da şirketlerin tüm sistemlerine erişebilecekleri!

Daha da kötüsü, ilgili saldırının Ocak ayı sonunda yapılmış ancak Nisan ayında tespit edilmiş olması. Yaklaşık 2 aydır tehdit aktörleri bu zafiyeti istismar ediyor hatta etmiş olabilirler!

CodeCov kullanan şirketlerin çok dikkatli olması ve sistemlerine sızılmış olduğunu düşünerek aksiyona geçmeleri çok önemli. Hatta bu yazılımı kullanarak yazılım geliştiren şirketlerden hizmet alanların da dikkatli olması gerekir.

2020 sonunda ortaya çıkan Solarwinds vakası, sonra Qualys’e yapılan saldırı ve şimdi CodeCov. Çok sık duymaya başladık tedarik zinciri saldırılarını ve daha da duymaya devam edeceğiz.

Kendi güvenliğiniz  için bir çok önlemi almış olabilirsiniz ancak hizmet yada ürününü kullandığınız tedarikçiniz ne kadar bu önlemleri almış, biliyor musunuz?

Hizmet yada ürün almadan tedarikçinizden ilgili güvenlik standartlarına uygun çalıştıklarını sorgulamalısınız. Sadece sertifikalara bakarak hizmet almamalısınız. Mutlaka farklı yöntemlerle tedarikçinizin olması gereken güvenlik seviyesinde olduğunu doğrulamalısınız. Bu doğrulamaları düzenli olarak yılda en az bir defa tekrar etmelisiniz.

CodeCov altyapısında bulunan böyle kritik bir zafiyeti tespit edememiş büyük eksiklik. Ayrıca zafiyetin istismar edilmeye başlandıktan 2 ay sonra dolaylı bir yoldan öğrenmiş olması da ayrı bir eleştiri konusu.

Yüzde yüz güvenliğin olmadığı bilinci ile sisteminize sızılmış olduğunu düşünerek, sıfır güven (zero trust) prensiplerini mutlaka uygulayın.

Konuyla ilgili detaylı haberlere aşağıdaki adreslerden erişebilirsiniz.

https://www.bleepingcomputer.com/news/security/hundreds-of-networks-reportedly-hacked-in-codecov-supply-chain-attack/

https://www.bleepingcomputer.com/news/security/popular-codecov-code-coverage-tool-hacked-to-steal-dev-credentials/

 

Manşet

Yapay Zekanın Karanlık Yüzü

Yapay Zekanın Karanlık Yüzü, ya da yüzlerinden biri diyelim Anthropic’in yaptığı bir senaryoya bağlı deney ile net bir şekilde ortaya konmuş. Yapay Zeka büyük dil modelleri (LLM’ler) her geçen gün daha karmaşık görevleri yerine getiren […]
Bilim

Dünyanın İlk Ticari Biyolojik Bilgisayarı

Bir gece rüyasında kelebek olduğunu gören ve uyandığında insan olduğunu hatırlayan bir düşünürün hikayesi veya Matrix filmindeki insanların makineler için bir enerji kaynağı olarak kullanıldığı distopik senaryolar… Yapay zeka ve insan bilinci üzerine düşünürken zihnimizde […]
Bilim

Normobarik Oksijen Tedavisi

Yeni bir araştırma, %100 normobarik oksijen tedavisinin (NbOxTr) insan motor öğrenme süreçlerini önemli ölçüde iyileştirdiğini ortaya koyuyor. Bu bulgular, nörolojik rehabilitasyon ve beceri öğrenimi alanlarında umut verici potansiyeller sunuyor. Beyin hasarları olan kişilerin daha hızlı […]
Bilim

Hallux Rigidus Nedir?

Hallux Rigidus Nedir? Tanım: Hallux Rigidus (“tam sert”) veya Hallux Limitus (“kısmen sert”), başparmak (MTP) ekleminde kıkırdak dejenerasyonuna bağlı gelişen sertlik ve ağrı tablosudur. Belirtiler: Yürüme/koşma sırasında parmağın bükülmesinde güçlük, eklemde “ağrı” hissi Eklemin çevresinde […]
export

Magarsus Antik Kenti Tanrı Apollon’un Kutsal Limanı

Magarsus, antik çağda Çukurova (Kilikya) bölgesinde, günümüz Türkiye’sinin Adana ili Karataş ilçesi sınırları içinde yer alan antik bir kenttir. Tarih boyunca Stratejik konumu, dini önemi ve askeri amaçlarla kullanımı nedeniyle dikkat çekmiştir. Özellikle Helenistik ve […]