Sahte İşe Alım Sürecinde Gizlenen Zararlı Yazılım Ağı Ortaya Çıkarıldı

Yazılım geliştiricisi olarak başvurduğu uzaktan çalışma ilanı kapsamında gönderilen teknik değerlendirme dosyasını inceleyen bir geliştirici, proje klasörüne gizlenmiş zararlı Git hook'ları ve çok aşamalı kötü amaçlı yazılım zincirini ortaya çıkardı. İnceleme, sahte işe alım süreçleri üzerinden geliştiricilerin bilgisayarlarını hedef alan yeni bir saldırı yöntemine dikkat çekti. Siber güvenlik uzmanları, adayların teknik test dosyalarını çalıştırmadan önce gizli dizinleri mutlaka kontrol etmeleri gerektiğini vurguluyor.

Temmuz 30, 2026 - 09:14
 0
Sahte İşe Alım Sürecinde Gizlenen Zararlı Yazılım Ağı Ortaya Çıkarıldı

Bir yazılım geliştiricisi, LinkedIn üzerinden ulaştırılan uzaktan çalışma teklifi kapsamında gönderilen teknik değerlendirme projesini incelerken, proje klasörüne gizlenmiş kötü amaçlı yazılım mekanizmasını tespit etti. Geliştirici, yüksek maaş teklifinin ve alışılmadık işe alım sürecinin dikkatini çektiğini belirterek, teknik dosyaları ayrıntılı şekilde incelemeye karar verdi.

Git Hook'larında Zararlı Kod Tespit Edildi

Projede yer alan gizli .git/hooks dizinini inceleyen geliştirici, pre-commit dosyasına eklenmiş komutların, işletim sistemine göre uzaktaki bir sunucudan zararlı kod indirerek arka planda çalıştıracak şekilde hazırlandığını ortaya koydu. İncelemede, Git işlemlerinden herhangi birinin gerçekleştirilmesi halinde kötü amaçlı yazılımın otomatik olarak devreye girdiği belirlendi.

Geliştirici, "Git hook'larının önceden yapılandırılmış olduğunu gördüğüm anda şüphelerim doğrulandı." ifadelerini kullandı.

Çok Aşamalı Zararlı Yazılım Zinciri

Analize göre ilk aşamada indirilen betik, ikinci bir dosyayı kullanıcının bilgisayarına indirerek çalıştırıyor. Ardından sistemde Node.js ortamı hazırlanıyor, ek paketler yükleniyor ve gizlenmiş JavaScript dosyası arka planda çalıştırılıyor.

İncelenen package.json dosyasında pano erişimi, dosya sistemi işlemleri, uzaktan bağlantılar ve Ethereum geliştirme ortamı Hardhat gibi dikkat çeken bağımlılıkların bulunduğu aktarıldı. Zararlı JavaScript dosyasının yoğun şekilde gizlenmiş olması nedeniyle analiz için yapay zekâ araçlarından da yararlanıldığı belirtildi.

Her Kurbana Farklı Zararlı Kod

Araştırmada, uzaktaki sunucuya gönderilen kimlik numarasının değiştirilmesiyle farklı zararlı dosyaların döndüğü gözlemlendi. Bu durumun saldırganların her hedef için ayrı yükler hazırladığı ve kurbanları takip ettiği ihtimalini güçlendirdi.

İnceleme sırasında bazı saldırı varyantlarında ise zararlı komutların .vscode klasörü içerisine yerleştirildiği, yalnızca projenin Visual Studio Code ile açılmasının bile kötü amaçlı kodun çalışmasına neden olabildiği ifade edildi.

Gerçek Depo Kopyalanmış

Git kayıtlarını inceleyen geliştirici, teknik değerlendirmenin tamamen meşru bir açık kaynak projesinin kopyası olduğunu belirledi. Araştırma sonucunda saldırganların GitHub'daki herkese açık bir FastAPI projesini klonlayarak içerisine yalnızca zararlı dosyaları eklediği tespit edildi.

Olayın ardından ilgili işe alım hesabının kısa süre içinde silindiği aktarılırken, geliştirici yazılım topluluğunu uyararak, "Başkalarının gönderdiği projeleri çalıştırmadan önce gizli klasörleri mutlaka kontrol edin." çağrısında bulundu.


Kaynak: Beykozun Sesi

Tepkiniz Nedir?

Beğenmek Beğenmek 0
Beğenmemek Beğenmemek 0
Aşk Aşk 0
Eğlenceli Eğlenceli 0
Sinirli Sinirli 0
Üzgün Üzgün 0
Vay Vay 0