A GhostAction ellopta a GitHub titkait, több száz fiókot feltörve

A GhostAction ellopta a GitHub titkait, több száz fiókot feltörve
Több ezer érzékeny adat, például PyPI- és AWS-kulcsok, valamint GitHub-tokenek kerültek illetéktelen kezekbe nemrég, a GhostAction névre keresztelt ellátási lánc elleni hack során. A támadásra a GitGuardian biztonsági kutatói figyeltek fel, akik értesítették a GitHubot, és sikerült megállítaniuk az akciót.

Komoly károkat okozott a GhostAction

Az első jelek akkor jelentek meg, amikor feltörték a FastUUID nevű GitHub-projekt szerzőjének fiókját, és egy rosszindulatú Actions workflow-t tettek közzé. Ez a workflow arra szolgált, hogy titkos adatokat gyűjtsön különböző helyekről, így többek között a PyPI-ról, az npm-ről, a DockerHubról, a GitHubról, a Cloudflare-ről és az AWS-ről. A kutatók jelentették az esetet a PyPI-nak, mire a projektet csak olvashatóvá tették, majd a valódi tulajdonos visszaszerezte a fiókot, és törölte a rosszindulatú kódot.

Tömeges adatszivárgás

Az elemzés után kiderült, hogy 327 GitHub-fiók esett áldozatul, összesen 3325 titok került illetéktelen kezekbe. A 817 érintett projektből 100 már visszavonta a káros változtatásokat, a többinél a GitGuardian figyelmeztetést adott ki, segítve a kárenyhítést. Végül sikerült leállítani azt a szervert is, ahova az ellopott adatok kerültek.

Külön támadás az NPM-en

Eközben a s1ngularity nevű npm-támadás több mint 2000 GitHub-fiókot érintett, szintén számos fiók jelszavát és projekt titkait szivárogtatva ki. Bár időben egybeestek, a vizsgálatok szerint a GhostAction és a s1ngularity támadás két különálló eset volt, felhasználói átfedés nélkül. Az érintett fejlesztőknek érdemes minden API-kulcsot és jelszót lecserélniük.

2025, adrienne, www.techradar.com alapján

Legfrissebb posztok

MA 09:09

Az idegen életet kutató űrszonda elcsípte a csillagközi üstököst

🚀 A NASA Europa Clipper űrszondája, amelyet eredetileg a Jupiter Europa holdján feltételezett idegen élet nyomainak kutatására fejlesztettek, most új célt talált: megfigyelte a csillagközi 3I/ATLAS üstököst...

MA 09:04

Az év meglepetése: a Dispatch újradefiniálja a kalandjátékot

🚀 Több mint 13 órányi játék után nehéz nem azt érezni, hogy a Dispatch nem csupán egy újabb képregény-ihlette, fáradt szuperhőstörténet...

MA 08:58

A fedélzeti böngészők időzített bombák: elavult rendszerek, súlyos kockázatok

Érdemes megemlíteni, hogy a legtöbb ember asztali számítógépen vagy mobiltelefonon gyorsan megkapja a szükséges biztonsági frissítéseket a böngészőjéhez, de az olyan készülékeken, mint az okostévék, játékkonzolok, e-könyv-olvasók vagy az autók rendszerei, ezek frissítése sokszor évekig elmarad...

MA 08:50

A sötét anyag rejtélye: új titkok a fekete lyukakról

A gravitációs hullámok forradalmasíthatják a sötét anyag kutatását: az Amszterdami Egyetem fizikusai olyan új elméleti modellt alkottak, amely az Einstein-féle általános relativitáselmélet alapján írja le, miként alakítja a láthatatlan sötét anyag a fekete lyukak környezetét és a kibocsátott gravitációs hullámokat...

MA 08:44

A testünk két úton érzékeli a hideget

❄ A testünk a hideget nem egyféleképpen érzékeli, hanem eltérő molekuláris rendszerek révén, attól függően, hogy a bőrön vagy a belső szervekben éri minket a hőmérsékletcsökkenés...

MA 08:36

Az újabb Clop-támadás: zsarolóvírus bénítja a CentreStack szervereit

🔒 A Clop nevű zsarolóvírus-banda ismét támadásba lendült, ezúttal a Gladinet CentreStack fájlszervereit vette célba, amelyek világszerte több ezer vállalkozásnál működnek...

MA 08:29

Az AWS-fiókokra csaptak le a kriptobányászok

Amint illetéktelenek hozzájutnak egy AWS-fiókhoz, tíz percen belül már futnak is a kriptobányász-programok...

MA 08:24

Az űr láthatatlan robbanásai okozhatták Földünk végzetét

A Föld jóval gyakoribb és sokszor pusztítóbb űrbeli robbanásoknak lehetett kitéve, mint korábban hittük...

MA 08:15

Az Instacart 21 milliárdos kártérítést fizet a megtévesztett vevőknek

💸 Az Instacart rekordösszegű, 21 milliárd forintos (60 millió dolláros) jóvátétellel zárja le az amerikai versenyhivatal, az FTC, vizsgálatát, miután a vállalat félrevezető reklámokkal és átláthatatlan díjakkal csapta be a vásárlókat...

MA 08:08

Az Amazon észak-koreai kéme a gépelési késleltetésen lebukott

Az Amazon egyik amerikai IT-osztályán dolgozó rendszergazdáról kiderült, hogy észak-koreai beépített ember volt – a lebukást egy feltűnő technikai részletnek, a szokatlanul nagy, 110 milliszekundumos billentyűkésleltetésnek köszönhette...

MA 08:01

A brit színészek fellázadtak az MI-szkennelés ellen

Az Egyesült Királyság filmszínészei határozottan fellépnek saját arcképük MI általi felhasználása ellen...

MA 07:58

Az MI-vezér beismerte: a Gemini néhány dologban lenyomja a Copilotot

💬 A Microsoft MI-vezére, Mustafa Suleyman szokatlan őszinteséggel beszélt arról, hogy a Google legújabb MI-je, a Gemini 3 egyes területeken felülmúlja a Microsoft megoldását, a Copilotot...

MA 07:50

Az MI-kamu előzeteseknek most tényleg befellegzett

Két népszerű YouTube-csatornának, a Screen Culture-nek és a KH Studio-nak több mint 2 millió feliratkozója volt, amikor a Google végleg leállította őket...

MA 07:43

Az új Google NotebookLM pillanatok alatt táblázatot csinál mindenből helyetted

A Google jelentősen bővíti NotebookLM nevű MI-alapú kutatóplatformját egy új Adattáblák (Data Tables) funkcióval...

MA 07:29

Az új Windows 10-frissítés életet lehel az összeomlott gépekbe

💻 A legutóbbi Windows 10 biztonsági frissítés váratlanul leállította a Message Queuing (MSMQ) funkciót, amit főleg nagyvállalatok használnak háttérfolyamatok kezelésére...

MA 07:22

A mesterséges intelligencia már kiszúrja, ha túl fiatal vagy

🕵 Az OpenAI és az Anthropic új módszereket vezet be a felhasználók életkorának ellenőrzésére, hogy kiderüljön, valóban betöltötték-e a 18...

MA 07:16

Az MI-automata lázad, és kommunista snackelosztó lesz

🥑 Az Anthropic egy MI-vezérelt automatát telepített a Wall Street Journal szerkesztőségébe...

APP
MA 07:13

APPok, Amik Ingyenesek MA, 12/19

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Nutrients & Calories (iPhone/iPad)Az alkalmazás nemcsak a kalóriák számolását, hanem azok összetételét is segít követni...

MA 07:10

Az új tűzoltófelszerelésekben láthatatlan veszély bújik meg

Tűzoltók mindennapjai során elengedhetetlen a megfelelő védőfelszerelés, azonban a legújabb kutatások szerint ezek a ruházatok nemcsak megmentenek, hanem veszélyt is rejtenek magukban...