OpenAI TanStack Saldırısı

OpenAI, TanStack Tedarik Zinciri Saldırısında İki Çalışan Cihazının Etkilendiğini ve Kimlik Bilgilerinin Çalındığını Doğruladı

Teknoloji Haberleri - OpenAI, geçtiğimiz günlerde yazılım geliştirme dünyasında geniş yankı uyandıran OpenAI TanStack tedarik zinciri saldırısı hakkında resmi bir açıklama yayınladı. Şirket, iki çalışanının kurumsal cihazlarının bu saldırıdan etkilendiğini doğrularken, kullanıcı verilerinin güvende olduğunu vurguladı.

Saldırı, geliştiricilerin web uygulamaları inşa ederken yoğun olarak kullandığı açık kaynaklı TanStack kütüphanesi üzerinden gerçekleşti. 11 Mayıs 2026 tarihinde UTC ile 19:20 ile 19:26 arasındaki yalnızca altı dakikalık bir zaman diliminde, saldırganlar 42 farklı @tanstack npm paketi kapsamında tam 84 adet zararlı yazılım sürümü yayınlamayı başardı. Bu sürümler, haftalık indirme sayısı 12,7 milyonu aşan @tanstack/react-router gibi son derece popüler paketleri de içeriyordu. Güvenlik araştırmacıları durumu yaklaşık 20 dakika içinde tespit ederek paketlerin kaldırılmasını sağladı.

Saldırının Arkasındaki Grup: TeamPCP ve Mini Shai-Hulud

Siber güvenlik firmalarının yaptığı analizler, bu saldırının arkasında TeamPCP olarak bilinen bir hacker grubunun bulunduğuna işaret ediyor. “Mini Shai-Hulud” adı verilen bu kötü amaçlı yazılım kampanyası, daha önce Eylül 2025’te başlayan ve Bitwarden CLI, Trivy, Intercom gibi projeleri hedef alan Shai-Hulud saldırılarının devamı niteliğinde. Kampanya kapsamında yalnızca TanStack değil; Mistral AIUiPath (65 paket), OpenSearch ve Guardrails AI gibi önde gelen teknoloji şirketlerinin paketleri de etkilendi. Toplamda 170’in üzerinde meşru paket, npm ve PyPI ekosistemlerinde aynı gün içinde zehirlendi.

Saldırının teknik boyutu ise oldukça karmaşıktı. Saldırganlar, geleneksel yöntemlerin aksine herhangi bir npm kimlik bilgisi çalmadı. Bunun yerine, GitHub Actions altyapısındaki üç farklı güvenlik açığını zincirleme olarak kullandılar: pull_request_target tetikleyicisinin kötüye kullanılması, GitHub Actions önbellek zehirlenmesi ve OIDC jetonunun çalıştırıcı belleğinden çıkarılması. Bu sayede, TanStack’in kendi meşru yayınlama altyapısı üzerinden paketleri yayınlamayı başardılar. Hatta yayınlanan zararlı paketler, npm’in SLSA Build Level 3 standartlarında geçerli imza sertifikalarına sahipti; bu da geliştiricilerin paketlerin güvenilirliğinden şüphe etmesini neredeyse imkansız hale getirdi.

OpenAI Cephesinde Neler Yaşandı?

OpenAI’nın yaptığı açıklamaya göre, şirketin kurumsal ağına bağlı iki çalışan cihazı, bu zararlı TanStack sürümlerini yüklemiş durumdaydı. Saldırının tespit edilmesinin ardından şirket, etkilenen sistemleri ağdan izole etti, kullanıcı oturumlarını sonlandırdı ve tüm kimlik bilgilerini yeniledi. Ayrıca kod dağıtım iş akışları geçici olarak durduruldu.

Yapılan incelemelerde, etkilenen iki çalışanın erişim yetkisi bulunan sınırlı sayıda iç kaynak kod deposunda yetkisiz erişim ve kimlik bilgisi hırsızlığı tespit edildi. OpenAI, bu depolardan yalnızca kısıtlı miktarda kimlik bilgisi materyalinin ele geçirildiğini, şifreler ve API anahtarlarının ise korunduğunu belirtti. Şirket, kullanıcı verilerine, üretim sistemlerine veya fikri mülkiyete yönelik herhangi bir ihlal bulgusuna rastlanmadığını net bir şekilde ifade etti.

macOS Kullanıcıları İçin Kritik Güncelleme Uyarısı

Saldırının en somut sonuçlarından biri, OpenAI’nin kod imzalama sertifikalarını yenileme kararı oldu. Etkilenen kaynak kod depoları, şirketin iOS, macOS ve Windows uygulamalarını imzalamak için kullandığı dijital sertifikaları da içeriyordu. Bu nedenle OpenAI, ihtiyati tedbir olarak tüm kod imzalama sertifikalarını dönüşüme soktu.

Bu süreç, özellikle macOS kullanıcıları için önemli bir takvim ortaya koyuyor. 12 Haziran 2026 tarihine kadar ChatGPT masaüstü uygulaması başta olmak üzere tüm OpenAI uygulamalarının güncellenmesi gerekiyor. Bu tarihten sonra eski sertifikalar tamamen geçersiz kılınacak ve eski sürümler macOS güvenlik mekanizmaları tarafından engellenecek. Windows ve iOS kullanıcıları için ise herhangi bir işlem yapılması gerekmiyor. OpenAI ayrıca, kullanıcıları e-posta, mesaj veya üçüncü taraf sitelerden gelen sahte uygulama yükleyicilerine karşı da uyardı.

Neden Bu Saldırı Diğerlerinden Farklı?

Bu saldırıyı benzerlerinden ayıran en kritik nokta, saldırganların npm’in güvenlik zincirini baştan sona atlatabilmiş olması. Normal şartlarda bir paketin npm’de yayınlanabilmesi için ya bir erişim jetonu ya da iki faktörlü kimlik doğrulama gerekir. Ancak saldırganlar, GitHub Actions çalıştırıcısının proses belleğinden OIDC jetonunu çalarak, tıpkı meşru bir geliştirici gibi paket yayınlamayı başardı. Bu da güvenlik camiasında “ilk belgelenmiş npm solucanı” olarak tanımlanmasına yol açtı.

Saldırının bir diğer endişe verici yönü ise kendi kendine yayılma yeteneğiydi. Zararlı yazılım, ele geçirdiği kimlik bilgilerini kullanarak kurbanın bakımını üstlendiği diğer paketlere de bulaşabiliyor ve bu şekilde zincirleme bir yayılma gerçekleştiriyordu. Ayrıca güvenlik firması Wiz‘in analizine göre, zararlı yazılım Rusya yerel ayarlarına sahip sistemleri enfekte etmekten kaçınıyordu.

Açık Kaynak Güvenliği Yeniden Sorgulanıyor

OpenAI TanStack tedarik zinciri saldırısı, açık kaynak ekosisteminin karşı karşıya olduğu güvenlik risklerini bir kez daha gözler önüne serdi. Son birkaç ay içinde benzer yöntemlerle Axios (Mart 2026, Kuzey Kore bağlantılı) ve Daemon Tools (Mayıs 2026, Çin bağlantılı) gibi popüler projeler de hedef alınmıştı. Bu saldırıların ortak noktası, doğrudan şirketleri değil, onların güvendiği açık kaynak bileşenleri hedef alarak çok daha geniş bir etki alanı oluşturmaları.

OpenAI, Axios olayının ardından tedarik zinciri saldırılarına karşı ek güvenlik önlemleri almaya başladığını ve bu yeni saldırının etkisinin sınırlı kalmasında bu önlemlerin rol oynadığını belirtti. Şirket, olayın ardından üçüncü taraf bir dijital adli tıp firmasıyla çalışmaya başladı ve CI/CD altyapısındaki hassas kimlik bilgilerini daha da sıkılaştırdı.

Bu olay, milyonlarca geliştiricinin kullandığı açık kaynak kütüphanelerin, saldırganlar için giderek daha cazip bir hedef haline geldiğini gösteriyor. Güvenlik uzmanları, şirketlerin yazılım tedarik zinciri güvenliğine daha fazla yatırım yapması gerektiği konusunda uyarılarını sürdürüyor. Teknoloji Haberleri - Teknoloji Medya

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir


Güncel Haberler
Samsung SmartTag 3 İçin Yeni Ayrıntılar Ortaya Çıktı: Tanıtım Takvimi Şekilleniyor - 12.07.2026DJI AP100 Paraşüt Sistemi Tanıtıldı: Matrice 400 İçin Yeni Güvenlik Standardı - 12.07.2026TCL 27C2A Oyuncu Monitörü Çift Modlu 4K Ve 320Hz Deneyimini Bir Araya Getirdi - 12.07.2026Microsoft Teams’e Wi-Fi Tabanlı Konum Özelliği Geldi: Gizlilik Tartışmaları Başladı - 11.07.2026Güneş Işığını Geceleri Dünya’ya Yansıtacak Uydu Projesine ABD’den İlk Resmi Onay - 11.07.2026Motorola Edge 70 Max Tanıtım Tarihi Netleşti: Snapdragon 8 Gen 5 Ve 7.100 mAh Batarya Dikkat Çekiyor - 11.07.2026Huawei MateBook Fold 2026 İçin İlk Bilgiler Ortaya Çıktı: Daha Fazla Seçenek, Yeni OLED Panel Ve Kirin X9 İşlemci - 11.07.2026Steam Gelirleri İlk Yarıda Tarihi Zirveye Ulaştı: Büyümenin Arkasındaki Dinamikler Neler? - 11.07.2026Bluesky Yönetiminde Yeni Dönem: Toni Schneider Kalıcı CEO Olarak Göreve Başladı - 11.07.2026İthalatta İlave Gümrük Vergisi Güncellendi: Elektronikten Otomotive Yüzlerce Üründe Yeni Oranlar - 11.07.2026AMD Ryzen AI Halo Geliştirici Platformu Yerel Yapay Zeka Geliştirmede Yeni Dönemi Başlattı - 10.07.2026Philips 24B2D5300 Çift Taraflı Monitör Türkiye’de Satışa Çıkıyor: Tek Cihazda İki Bağımsız Ekran - 10.07.2026Acer Aspire Lite 15 Türkiye’de satışa çıktı: Core Ultra 5, Copilot Ve Yapay Zekâ Destekli Donanım Bir Arada - 10.07.2026Okyanusların Derinliklerinde 73 Yeni Volkanik Kaldera Ortaya Çıktı - 10.07.2026Asus ROG Raikiri II Pro Oyuncu Kontrolcüsü 8.000 Hz Polling Hızı Ve OLED Ekranla Duyuruldu - 10.07.2026Google Tensor G7 İçin Ortaya Çıkan Yeni Bellek Detayı Pixel 12 Serisini Farklı Bir Noktaya Taşıyabilir - 10.07.2026Samsung AI PC Çipi Gaia İle Bilgisayar Pazarına Güçlü Bir Dönüş Hazırlığında - 10.07.2026OpenAI ChatGPT Work Platformunu Tanıttı: GPT-5.6 İle Yapay Zekâ Asistanı Yeni Bir Döneme Giriyor - 10.07.2026WhatsApp Sabitlenen Mesajlar İçin Yeni Bildirim Özelliğini Test Ediyor - 10.07.2026Xiaomi 18 Pro İçin Yeni Detaylar Gün Yüzüne Çıktı: Dev Batarya, 200 MP Kamera Ve Yeni Nesil Snapdragon Gücü - 10.07.2026

Teknoloji Gündemi

Okyanusların Derinliklerinde 73 Yeni Volkanik Kaldera Ortaya Çıktı

Okyanusların Derinliklerinde 73 Yeni Volkanik Kaldera keşfi, Dünya'nın en az incelenmiş bölgelerinden biri olan deniz tabanına ilişkin önemli bir bilgi boşluğunu doldurdu. Mars yüzeyindeki çarpma kraterlerini belirlemek amacıyla geliştirilen gelişmiş bir görüntü analiz algoritmasının okyanus...

WhatsApp Sabitlenen Mesajlar İçin Yeni Bildirim Özelliğini Test Ediyor

WhatsApp sabitlenen mesajlar deneyimini değiştirecek yeni bir özellikle gündemde. Android için yayınlanan 2.26.27.4 beta sürümünde test edilmeye başlanan yenilik sayesinde kullanıcılar, bir sohbet veya grupta sabitlenen mesajlardan artık yalnızca uygulamayı açtıklarında değil, doğrudan telefonlarının bildirim...

Takip Et