A GhostAction ellopta a GitHub titkait, több száz fiókot feltörve

A GhostAction ellopta a GitHub titkait, több száz fiókot feltörve
Több ezer érzékeny adat, például PyPI- és AWS-kulcsok, valamint GitHub-tokenek kerültek illetéktelen kezekbe nemrég, a GhostAction névre keresztelt ellátási lánc elleni hack során. A támadásra a GitGuardian biztonsági kutatói figyeltek fel, akik értesítették a GitHubot, és sikerült megállítaniuk az akciót.

Komoly károkat okozott a GhostAction

Az első jelek akkor jelentek meg, amikor feltörték a FastUUID nevű GitHub-projekt szerzőjének fiókját, és egy rosszindulatú Actions workflow-t tettek közzé. Ez a workflow arra szolgált, hogy titkos adatokat gyűjtsön különböző helyekről, így többek között a PyPI-ról, az npm-ről, a DockerHubról, a GitHubról, a Cloudflare-ről és az AWS-ről. A kutatók jelentették az esetet a PyPI-nak, mire a projektet csak olvashatóvá tették, majd a valódi tulajdonos visszaszerezte a fiókot, és törölte a rosszindulatú kódot.

Tömeges adatszivárgás

Az elemzés után kiderült, hogy 327 GitHub-fiók esett áldozatul, összesen 3325 titok került illetéktelen kezekbe. A 817 érintett projektből 100 már visszavonta a káros változtatásokat, a többinél a GitGuardian figyelmeztetést adott ki, segítve a kárenyhítést. Végül sikerült leállítani azt a szervert is, ahova az ellopott adatok kerültek.

Külön támadás az NPM-en

Eközben a s1ngularity nevű npm-támadás több mint 2000 GitHub-fiókot érintett, szintén számos fiók jelszavát és projekt titkait szivárogtatva ki. Bár időben egybeestek, a vizsgálatok szerint a GhostAction és a s1ngularity támadás két különálló eset volt, felhasználói átfedés nélkül. Az érintett fejlesztőknek érdemes minden API-kulcsot és jelszót lecserélniük.

2025, adrienne, www.techradar.com alapján


Legfrissebb posztok

A kisgazdák új reménye, mesterséges intelligencia segít a klímaváltozásban

MA 09:28

A kisgazdák új reménye, mesterséges intelligencia segít a klímaváltozásban

🌱 Dél-Malawiban, Mulanje közelében Alex Maere korábban évente 850 kg kukoricát takarított be, amivel eltartotta öt gyermekét. Az élet azonban 2023-ban gyökeresen megváltozott, amikor a Freddy ciklon elmosta a...

Az MI leállt, a fejlesztők megint őskori módszerekkel kínlódnak

MA 09:14

Az MI leállt, a fejlesztők megint őskori módszerekkel kínlódnak

🚧 Szerda délután jelentős kimaradás érte az Anthropic MI szolgáltatását, ami körülbelül fél órára elérhetetlenné tette a fejlesztők kedvenc MI-eszközeit: a Claude.ai-t, az API-t, a Claude Code-ot és a...

APPok, Amik Ingyenesek MA, 9/15
APP

MA 09:12

APPok, Amik Ingyenesek MA, 9/15

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     WeComics TH: Webtoon (iPhone/iPad)A WeComics TH egy népszerű thai képregényolvasó platform, amely több ezer, eredeti és...

Az elbukott hackerkirály: 10 év a Scattered Spider tagjaként

MA 09:01

Az elbukott hackerkirály: 10 év a Scattered Spider tagjaként

Noah Michael Urban, ismertebb nevén King Bob vagy Gustavo Fring, tíz év börtönbüntetést kapott, miután elismerte, hogy több millió dollárt zsákmányolt banki csalásokkal és összeesküvéssel a hírhedt Scattered...


MA 08:52

Az MI-óriás végre beadta a derekát: írók perelték sikerre

Az Anthropic MI-fejlesztő vállalat megegyezésre jutott abban a több milliárd forintnyi kártérítéssel fenyegető szerzői jogi perben, amelyet szerzők indítottak ellene. A felek közösen kérelmezték az amerikai kilencedik körzeti...

Az új Google Play Játékok mindent kitereget a játékaidról

MA 08:40

Az új Google Play Játékok mindent kitereget a játékaidról

Szeptember végétől átalakul a Google Play Játékok profilod: ezentúl mások is láthatják, milyen játékokkal játszol, milyen eredményeket értél el, és mennyit haladtál a kedvenceidben. Az új frissítéssel minden...

Az SAP rendszerekben új, súlyos biztonsági hibákat találtak

MA 08:27

Az SAP rendszerekben új, súlyos biztonsági hibákat találtak

A világ egyik legnagyobb üzleti szoftvercégénél, az SAP-nál ismét több súlyos sebezhetőségre derült fény, amelyek elsősorban a S/4HANA és a NetWeaver felhasználóit érintik. Hétfőn a vállalat bejelentette, hogy...

Az OpenAI átalakulása: A profit vagy a biztonság a fontosabb?

MA 08:01

Az OpenAI átalakulása: A profit vagy a biztonság a fontosabb?

Az OpenAI komoly nyomás alá került, miután Kalifornia és Delaware főügyészei felszólították a cég igazgatótanácsát, hogy garantálják szolgáltatásaik biztonságát a gyermekek számára. Az ügyészek olyan tragikus esetekre hivatkoztak,...

Az MI már azt is megmondja, kinél várható a látásromlás, akár téged is érinthet

MA 07:53

Az MI már azt is megmondja, kinél várható a látásromlás, akár téged is érinthet

👀 A legújabb kutatások szerint a mesterséges intelligencia forradalmasíthatja a keratokónusz – egy olyan, elsősorban fiatalokat érintő szaruhártya-elváltozás – kezelését azzal, hogy évekkel előre képes megjósolni, kinél alakul ki...