Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.
Amazon Q Developer uzantısına sistem ve bulut kaynaklarını silmeyi amaçlayan kötü niyetli komutların eklendiği bildirildi
Amazon Q Developer’ın VS Code uzantısına ele geçirilen bir geliştirme kimlik bilgisiyle yerel ve bulut kaynaklarını silmeyi amaçlayan kod eklenmiş, ancak sözdizimi hatası nedeniyle kodun çalışmadığı ve doğrulanmış müşteri zararı oluşmadığı açıklanmıştır.
Olay
Amazon Q Developer’ın Visual Studio Code uzantısına, kullanıcıların yerel dosyalarını ve bulut kaynaklarını silmeye yönelik komutlar üretmesini amaçlayan kötü niyetli kod eklendiği bildirildi. Yetkisiz değişiklik, uzantının 17 Temmuz 2025 tarihinde yayımlanan 1.84.0 sürümüne dâhil edildi. Olay CVE-2025-8217 numarasıyla kayda geçirildi.
AWS’nin incelemesine göre Amazon Q Developer’ın CodeBuild yapılandırmasında kapsamı gereğinden geniş belirlenmiş bir GitHub erişim belirteci bulunuyordu. Tehdit aktörü bu kimlik bilgisinden yararlanarak uzantının açık kaynak kod deposuna yetkisiz kod ekledi; otomatik derleme ve yayımlama süreci de değişikliği resmî uzantı paketine taşıdı. Bu nedenle olay, sıradan bir kullanıcı isteminden çok yazılım tedarik zincirinin ele geçirilmesi vakası olarak değerlendirilmektedir.
Eklenen kod, Amazon Q Developer komut satırı aracına sistemin fabrika ayarlarına yakın duruma getirilmesini, dosya sistemi verilerinin silinmesini ve erişilebilen bulut kaynaklarının kaldırılmasını hedefleyen bir istem göndermek üzere tasarlandı. Ancak AWS ve ABD Ulusal Zafiyet Veri Tabanı, kodda bulunan sözdizimi hatasının Amazon Q Developer CLI’a başarılı bir çağrı yapılmasını engellediğini bildirdi. Bu nedenle dağıtılan kodun müşteri sistemlerinde veya AWS kaynaklarında değişiklik yaptığına ilişkin doğrulanmış bir etki tespit edilmedi.
AWS, ilgili erişim bilgilerini iptal edip yenilediğini, kötü niyetli kodu depodan kaldırdığını ve temizlenmiş 1.85.0 sürümünü yayımladığını açıkladı. Etkilenen 1.84.0 sürümü dağıtım kanallarından kaldırıldı. Kamuya açık haberlerde uzantının yaklaşık bir milyon kuruluma ulaştığı belirtilmekle birlikte bu sayı, kötü niyetli kodun çalıştığı veya aynı sayıda kullanıcının zarara uğradığı anlamına gelmemektedir.
Kaynaklar & Kanıtlar
- [1]
- [2]
- [3]
- [4]
Akademik Atıf
Sınıflandırma
Detaylar
Zaman Çizelgesi
Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?