
OpenAI, TanStack Tedarik Zinciri Saldırısında İki Çalışan Cihazının Etkilendiğini ve Kimlik Bilgilerinin Çalındığını Doğruladı
Teknoloji Haberleri - OpenAI, geçtiğimiz günlerde yazılım geliştirme dünyasında geniş yankı uyandıran OpenAI TanStack tedarik zinciri saldırısı hakkında resmi bir açıklama yayınladı. Şirket, iki çalışanının kurumsal cihazlarının bu saldırıdan etkilendiğini doğrularken, kullanıcı verilerinin güvende olduğunu vurguladı.
Saldırı, geliştiricilerin web uygulamaları inşa ederken yoğun olarak kullandığı açık kaynaklı TanStack kütüphanesi üzerinden gerçekleşti. 11 Mayıs 2026 tarihinde UTC ile 19:20 ile 19:26 arasındaki yalnızca altı dakikalık bir zaman diliminde, saldırganlar 42 farklı @tanstack npm paketi kapsamında tam 84 adet zararlı yazılım sürümü yayınlamayı başardı. Bu sürümler, haftalık indirme sayısı 12,7 milyonu aşan @tanstack/react-router gibi son derece popüler paketleri de içeriyordu. Güvenlik araştırmacıları durumu yaklaşık 20 dakika içinde tespit ederek paketlerin kaldırılmasını sağladı.
Saldırının Arkasındaki Grup: TeamPCP ve Mini Shai-Hulud
Siber güvenlik firmalarının yaptığı analizler, bu saldırının arkasında TeamPCP olarak bilinen bir hacker grubunun bulunduğuna işaret ediyor. “Mini Shai-Hulud” adı verilen bu kötü amaçlı yazılım kampanyası, daha önce Eylül 2025’te başlayan ve Bitwarden CLI, Trivy, Intercom gibi projeleri hedef alan Shai-Hulud saldırılarının devamı niteliğinde. Kampanya kapsamında yalnızca TanStack değil; Mistral AI, UiPath (65 paket), OpenSearch ve Guardrails AI gibi önde gelen teknoloji şirketlerinin paketleri de etkilendi. Toplamda 170’in üzerinde meşru paket, npm ve PyPI ekosistemlerinde aynı gün içinde zehirlendi.
Saldırının teknik boyutu ise oldukça karmaşıktı. Saldırganlar, geleneksel yöntemlerin aksine herhangi bir npm kimlik bilgisi çalmadı. Bunun yerine, GitHub Actions altyapısındaki üç farklı güvenlik açığını zincirleme olarak kullandılar: pull_request_target tetikleyicisinin kötüye kullanılması, GitHub Actions önbellek zehirlenmesi ve OIDC jetonunun çalıştırıcı belleğinden çıkarılması. Bu sayede, TanStack’in kendi meşru yayınlama altyapısı üzerinden paketleri yayınlamayı başardılar. Hatta yayınlanan zararlı paketler, npm’in SLSA Build Level 3 standartlarında geçerli imza sertifikalarına sahipti; bu da geliştiricilerin paketlerin güvenilirliğinden şüphe etmesini neredeyse imkansız hale getirdi.
OpenAI Cephesinde Neler Yaşandı?
OpenAI’nın yaptığı açıklamaya göre, şirketin kurumsal ağına bağlı iki çalışan cihazı, bu zararlı TanStack sürümlerini yüklemiş durumdaydı. Saldırının tespit edilmesinin ardından şirket, etkilenen sistemleri ağdan izole etti, kullanıcı oturumlarını sonlandırdı ve tüm kimlik bilgilerini yeniledi. Ayrıca kod dağıtım iş akışları geçici olarak durduruldu.
Yapılan incelemelerde, etkilenen iki çalışanın erişim yetkisi bulunan sınırlı sayıda iç kaynak kod deposunda yetkisiz erişim ve kimlik bilgisi hırsızlığı tespit edildi. OpenAI, bu depolardan yalnızca kısıtlı miktarda kimlik bilgisi materyalinin ele geçirildiğini, şifreler ve API anahtarlarının ise korunduğunu belirtti. Şirket, kullanıcı verilerine, üretim sistemlerine veya fikri mülkiyete yönelik herhangi bir ihlal bulgusuna rastlanmadığını net bir şekilde ifade etti.
macOS Kullanıcıları İçin Kritik Güncelleme Uyarısı
Saldırının en somut sonuçlarından biri, OpenAI’nin kod imzalama sertifikalarını yenileme kararı oldu. Etkilenen kaynak kod depoları, şirketin iOS, macOS ve Windows uygulamalarını imzalamak için kullandığı dijital sertifikaları da içeriyordu. Bu nedenle OpenAI, ihtiyati tedbir olarak tüm kod imzalama sertifikalarını dönüşüme soktu.
Bu süreç, özellikle macOS kullanıcıları için önemli bir takvim ortaya koyuyor. 12 Haziran 2026 tarihine kadar ChatGPT masaüstü uygulaması başta olmak üzere tüm OpenAI uygulamalarının güncellenmesi gerekiyor. Bu tarihten sonra eski sertifikalar tamamen geçersiz kılınacak ve eski sürümler macOS güvenlik mekanizmaları tarafından engellenecek. Windows ve iOS kullanıcıları için ise herhangi bir işlem yapılması gerekmiyor. OpenAI ayrıca, kullanıcıları e-posta, mesaj veya üçüncü taraf sitelerden gelen sahte uygulama yükleyicilerine karşı da uyardı.
Neden Bu Saldırı Diğerlerinden Farklı?
Bu saldırıyı benzerlerinden ayıran en kritik nokta, saldırganların npm’in güvenlik zincirini baştan sona atlatabilmiş olması. Normal şartlarda bir paketin npm’de yayınlanabilmesi için ya bir erişim jetonu ya da iki faktörlü kimlik doğrulama gerekir. Ancak saldırganlar, GitHub Actions çalıştırıcısının proses belleğinden OIDC jetonunu çalarak, tıpkı meşru bir geliştirici gibi paket yayınlamayı başardı. Bu da güvenlik camiasında “ilk belgelenmiş npm solucanı” olarak tanımlanmasına yol açtı.
Saldırının bir diğer endişe verici yönü ise kendi kendine yayılma yeteneğiydi. Zararlı yazılım, ele geçirdiği kimlik bilgilerini kullanarak kurbanın bakımını üstlendiği diğer paketlere de bulaşabiliyor ve bu şekilde zincirleme bir yayılma gerçekleştiriyordu. Ayrıca güvenlik firması Wiz‘in analizine göre, zararlı yazılım Rusya yerel ayarlarına sahip sistemleri enfekte etmekten kaçınıyordu.
Açık Kaynak Güvenliği Yeniden Sorgulanıyor
OpenAI TanStack tedarik zinciri saldırısı, açık kaynak ekosisteminin karşı karşıya olduğu güvenlik risklerini bir kez daha gözler önüne serdi. Son birkaç ay içinde benzer yöntemlerle Axios (Mart 2026, Kuzey Kore bağlantılı) ve Daemon Tools (Mayıs 2026, Çin bağlantılı) gibi popüler projeler de hedef alınmıştı. Bu saldırıların ortak noktası, doğrudan şirketleri değil, onların güvendiği açık kaynak bileşenleri hedef alarak çok daha geniş bir etki alanı oluşturmaları.
OpenAI, Axios olayının ardından tedarik zinciri saldırılarına karşı ek güvenlik önlemleri almaya başladığını ve bu yeni saldırının etkisinin sınırlı kalmasında bu önlemlerin rol oynadığını belirtti. Şirket, olayın ardından üçüncü taraf bir dijital adli tıp firmasıyla çalışmaya başladı ve CI/CD altyapısındaki hassas kimlik bilgilerini daha da sıkılaştırdı.
Bu olay, milyonlarca geliştiricinin kullandığı açık kaynak kütüphanelerin, saldırganlar için giderek daha cazip bir hedef haline geldiğini gösteriyor. Güvenlik uzmanları, şirketlerin yazılım tedarik zinciri güvenliğine daha fazla yatırım yapması gerektiği konusunda uyarılarını sürdürüyor. Teknoloji Haberleri - Teknoloji Medya

Güncel Haberler
Teknoloji Gündemi
ChatGPT Health ABD’de Geniş Kapsamlı Kullanıma Açıldı: Sağlık Verileri Artık Yapay Zekâ İle Doğrudan Paylaşılabilecek
ChatGPT Health artık ABD'deki yetişkin kullanıcıların erişimine açıldı. Apple Health ve tıbbi kayıt entegrasyonu sunan yeni sistem, GPT-5.6 Sol modeliyle çalışırken sağlık tavsiyeleri nedeniyle devam eden davalar da gündemde yer alıyor. ChatGPT Health, OpenAI tarafından...
Microsoft MAI-Image-2.5-Pro Ve MAI-Voice-2-Flash Modellerini Duyurdu
Microsoft MAI-Image-2.5-Pro ile görsel üretim ve düzenleme alanında yeni nesil yapay zekâ yeteneklerini kullanıma açtı. Şirket ayrıca daha düşük maliyet ve yüksek hız sunan MAI-Voice-2-Flash modelinin teknik ayrıntılarını da paylaştı. Microsoft MAI-Image-2.5-Pro, şirketin bugüne kadar...
Google Gemini Spark AI Pro Abonelerine Sunuldu: Kişisel Yapay Zeka Ajanı Daha Fazla Kullanıcıyla Buluşuyor
Google Gemini Spark artık ABD'deki Google AI Pro aboneleri için kullanıma açılıyor. Google Workspace entegrasyonları, otomatik görev yönetimi, zamanlanmış iş akışları ve kişisel yapay zekâ deneyimine dair tüm ayrıntılar haberimizde. Google Gemini Spark, Google'ın üretken...
Xiaomi Temmuz 2026 Güvenlik Güncellemesi 58 Cihaz İçin Yayınlandı: İşte Güncelleme Alan Modeller
Xiaomi Temmuz 2026 Güvenlik Güncellemesi küresel olarak dağıtıma çıktı. Toplam 58 Xiaomi, Redmi ve POCO modeli için sunulan yeni yama, kritik güvenlik açıklarını kapatırken sistem kararlılığını da güçlendiriyor. Xiaomi Temmuz 2026 Güvenlik Güncellemesi, dünya genelindeki...
Cisco Antares Yapay Zekâ Modelleri Yazılım Güvenliğinde Maliyet Dengesini Değiştiriyor
Cisco Antares modeli ailesi, yazılım projelerindeki güvenlik açıklarının tespitini çok daha düşük maliyetle gerçekleştirmeyi hedefliyor. Açık ağırlıklı yeni küçük dil modelleri, yerel çalışabilme yeteneği ve büyük yapay zekâ modellerine yaklaşan performansıyla dikkat çekiyor. Cisco Antares,...
Apple iPhone 18 Pro Üretim Hacmini Artırıyor: Foxconn Fabrikalarında Yoğun Mesai Başladı
Apple iPhone 18 Pro modelleri küresel lansman öncesinde seri üretim aşamasına geçti. Foxconn işe alımları hızlandırırken A20 işlemciden ekran teknolojilerine kadar merak edilen tüm ayrıntılar netleşmeye başladı. Apple iPhone 18 Pro modelleri, Eylül ayında gerçekleştirilmesi...
Cilde Boya Gibi Uygulanan Yeni Elektrot Teknolojisi Biyometrik Takibi Değiştirebilir
Cilde Boya Gibi Uygulanan Yeni Elektrot Teknolojisi ile geliştirilen yeni polimer yapı, kalp ritmi, kas hareketleri ve beyin sinyallerini yüksek doğrulukla takip etmeyi hedefliyor. Yeni sistem, klasik elektrotların terleme ve hareket sırasında yaşadığı bağlantı sorunlarına...
Hooma Magpulse Slim Manyetik Powerbank Serisi Türkiye’de Satışa Sunuldu
Hooma Magpulse Slim serisi Türkiye pazarına giriş yaptı. 3.000 mAh ve 5.000 mAh kapasiteli iki yeni manyetik powerbank modeli; ince tasarımı, kablosuz şarj desteği, Power Delivery teknolojisi ve güvenlik özellikleriyle mobil kullanıcıları hedefliyor. Hooma Magpulse...
Apple Live Notes İle Genius Bar Görüşmelerini Yapay Zekâ Destekli Notlara Dönüştürüyor
Apple Live Notes sistemi, Genius Bar teknik destek görüşmelerini otomatik olarak metne döküp özetleyen yeni bir yapay zekâ çözümü olarak test ediliyor. İşte sistemin çalışma şekli, gizlilik ayrıntıları ve çalışanların gündeme getirdiği tartışmalar. Apple Live...
Windows 11 İle Linux Karşılaştırması Şaşırttı: Aynı Donanımda Kazanan İş Yüküne Göre Değişti
Windows 11 ile Linux karşılaştırması, üst düzey donanımla gerçekleştirilen 99 farklı testte dikkat çekici sonuçlar ortaya koydu. Yapay zekâ uygulamalarında Windows 11 öne çıkarken, video kodlama tarafında Linux dağıtımları önemli avantaj elde etti. Windows 11...
Google Chrome Find And Fill With Gemini Özelliği Form Doldurma Deneyimini Değiştiriyor
Google Chrome Find And Fill With Gemini özelliği Chrome Canary sürümünde test edilmeye başladı. Gmail ve Google Fotoğraflar verilerini kullanabilen yeni sistemin çalışma mantığı, gizlilik yaklaşımı ve kullanıcı deneyimine etkileri haberimizde. Google Chrome Find And...
Hayat Kimya Yapay Zekâ Destekli Enerji Yönetim Sistemini Kocaeli Kampüsünde Devreye Aldı
Hayat Kimya Yapay Zekâ Destekli Enerji Yönetim Sistemi, Kocaeli Kampüsü'nde enerji üretimi ve tüketimini gerçek zamanlı analiz ederek yaklaşık 65 milyon dolarlık yıllık enerji bütçesinin daha verimli yönetilmesini hedefliyor. Hayat Kimya Yapay Zekâ Destekli Enerji...
Samsung Tandem OLED Ekran Teknolojisi 1600 Nit Parlaklık Ve Daha Uzun Kullanım Ömrü Sunuyor
Samsung Tandem OLED Ekran Teknolojisi, 1600 nit tepe parlaklığı, VESA DisplayHDR True Black 1400 sertifikası ve uzun kullanım ömrüyle dizüstü bilgisayar ekranlarında yeni bir dönemin kapısını aralıyor. İşte teknik ayrıntılar ve ilk kullanılan model. Samsung...
iOS 27 Beta 4 Yayınlandı: Apple TV, ProRes Log 2 Ve Yeni iPhone Donanımına İşaret Eden Değişiklikler Geldi
iOS 27 Beta 4 güncellemesi geliştiriciler için kullanıma sunuldu. Apple TV uygulamasındaki yeni otomatik indirme sistemi, ProRes Log 2 desteği, Siri arayüzündeki yenilikler ve gelecekteki iPhone modellerine işaret eden sistem referansları tüm ayrıntılarıyla bu haberde....
Google Pixel 11a Tensor G6 İle Performansını Güçlendirmeye Hazırlanıyor
Google Pixel 11a için erken paylaşılan bilgiler, Tensor G6 işlemcisi, daha parlak ekranı, yeni modem çözümü ve güncellenen donanımıyla serinin önemli bir değişime hazırlandığını gösteriyor. İşte şimdiye kadar ortaya çıkan tüm ayrıntılar. Google Pixel 11a,...
Apple Fiyatlarını Neden Artırıyor? Zamların Arkasındaki Küresel Strateji Netleşiyor
Apple fiyatlarını neden artırıyor sorusu, Mac ve iPad modellerinin ardından Apple Music, Apple One, iCloud+ ve bazı ülkelerde iPhone fiyatlarına gelen yeni zamlarla yeniden gündemde. Küresel maliyetler, lisans giderleri ve döviz hareketleri Apple'ın yeni fiyat...
iPhone Sadakat Oranı Yüzde 87’ye Ulaştı: Android’den Geçişler Yavaşlıyor
iPhone sadakat oranı 2026'nın ilk çeyreğinde yüzde 87'ye yükseldi. CIRP verileri, Android'den iPhone'a geçişlerin yavaşladığını ve kullanıcıların tercih ettikleri ekosistemde kalma eğiliminin güçlendiğini gösteriyor. iPhone sadakat oranı 2026 yılının ilk çeyreğinde yüzde 87 seviyesine yükselerek...
Samsung Galaxy A Serisi Temmuz 2026 Güvenlik Güncellemesi Dağıtıma Başladı
Samsung Galaxy A Serisi Temmuz 2026 Güvenlik Güncellemesi birçok Galaxy A modeli için dağıtıma başladı. Toplam 57 güvenlik açığını gideren yeni paket, sistem güvenliğini güçlendirirken cihaz kararlılığını da artırıyor. Samsung Galaxy A Serisi Temmuz 2026...
Yapay Zeka Veri Merkezi Elektrikçileri 280 Bin Doları Aşan Maaşlarla Öne Çıkıyor
Yapay zeka veri merkezi elektrikçileri için artan talep, teknoloji sektöründeki istihdam dengesini değiştiriyor. Bilgisayar mühendisliği mezunlarında işsizlik yükselirken, veri merkezi altyapısını kuran uzmanların yıllık geliri 280 bin doları aşabiliyor. Yapay Zeka Veri Merkezi Elektrikçileri, küresel...
Samsung Galaxy Z Fold 8 İçin Üretim Planı Büyüdü: Şirket Talep Beklentisini Yükseltti
Samsung Galaxy Z Fold 8 için üretim planının artırıldığı belirtiliyor. 22 Temmuz'daki Galaxy Unpacked etkinliği öncesinde ortaya çıkan yeni bilgiler, Samsung'un katlanabilir telefon stratejisinde önemli değişikliklere işaret ediyor. Samsung Galaxy Z Fold 8, 22 Temmuz'da...