
Aikido Security, 22 Eylül 2026’da yayımladığı araştırmada Graphalgo adlı zararlı yazılım kampanyasının Terraform sağlayıcılarına ve Go modüllerine yayıldığını duyurdu. Rapora göre zararlı, ReversingLabs’ın Şubat 2026’da ilk kez bildirdiği Graphalgo NPM kampanyasıyla örtüşüyor; son dönemde Safedep, CheckMarx ve JFrog’un da aynı hat üzerinde raporları olduğu belirtiliyor. Aikido, bu varyantın Graphalgo’nun Go diline taşınmış hali olduğunu ve blockchain ile Slack altyapısını paylaştığını yazıyor.
Eylül başında tehdit aktörünün Terraform Registry’ye gocommunity-io/dockerd ve kreuzwenker/docker adlı iki sağlayıcı yüklediği kaydediliyor. İkincisi, yaklaşık 56 milyon indirmesi olduğu belirtilen popüler kreuzwerker/docker sağlayıcısının typosquat’ı olarak tanımlanıyor. Her iki pakette gizli giriş noktaları bulunduğu; SHA256 özetinin AES anahtarı olarak kullanıldığı, arşiv içeriğinin çözülüp ayrılmış bir go run ile ikinci aşamanın çalıştırıldığı anlatılıyor.
İkinci aşama, çift kanallı bir uzaktan erişim aracına (RAT) bağlanıyor: Arbitrum Sepolia test ağındaki sabit bir Ethereum akıllı sözleşmesi üzerinden blockchain “dead drop” ve bir Slack bot jetonu. Zararlı önce donanım, işletim sistemi, ana makine adı ve sistemde Node bulunup bulunmadığı gibi bilgileri topluyor; blockchain yönergelerini yaklaşık 3 saniyede, Slack yönergelerini yaklaşık 10 saniyede bir yokluyor. Çözülen mesajlar ek Go veya JavaScript kodu çalıştırma ya da kendini silme komutları taşıyabiliyor.
Aynı Go zararlısı iki Go modülüyle de dağıtılmış: 11 Ağustos’ta yayımlanan gocommunity.io/orderedbtree (düz metin) ve 8 Eylül’de çıkan gogets.dev/btreex. İkincisinde sahte commit tarihleriyle kayıtların Kasım 2025’e geri çekildiği; Go modül vekilinin commit tarihlerini esas alması nedeniyle pkg.go.dev üzerinde yanıltıcı görünüm oluştuğu belirtiliyor. Kullanılan açık anahtarın Nisan 2026’dan beri zararlı NPM paketlerinde (ör. modern-events) görüldüğü yazılıyor.
Aikido’ya göre Slack kanalında 16 Temmuz’dan beri 1240 şifreli mesaj, sözleşmede 6 Ağustos’tan beri 1402 işlem vardı. Düz metin check-in’lerde 18 benzersiz ana makine adı geçiyor: 3 Windows, 5 Linux, 10 macOS. Araştırmacılar, düz metinden mağdurları bildirecek yeterli bilgi olmadığını söylüyor. Tehdit aktörünün gogets.dev ve gocommunity.io adlı sahte Go ekosistem siteleri kurduğu; bu paketlerden herhangi biri geliştirici makinesine veya CI/CD koşucusuna kurulduysa ortamın bütünüyle ele geçirilmiş sayılması gerektiği uyarılıyor. Kapak temsili bir çalışma görüntüsüdür; olay fotoğrafı değildir.
Kapak temsili bir dizüstü / ekip çalışması görüntüsüdür; Graphalgo veya Aikido olay fotoğrafı değildir.
Kaynaklar
Sık sorulan sorular
Graphalgo bu raporda neyi kapsıyor?
Aikido’ya göre NPM’deki Graphalgo hattının Terraform sağlayıcıları ve Go modüllerine yayılan Go varyantı; typosquat paketler ve çift kanallı C2 anlatılıyor.
Hangi paketler işaretlendi?
Terraform: gocommunity-io/dockerd ve kreuzwenker/docker. Go: gocommunity.io/orderedbtree ve gogets.dev/btreex.


