A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 09:44

Az elit tíz: a világ leggazdagabbjai újrarendezve

💰 A decemberi Forbes-lista szerint továbbra is az informatika, a közösségi média és a mesterséges intelligencia uralja a világ leggazdagabb embereinek rangsorát...

MA 16:34

Az Android-nyomkövetők hadat üzennek az AirTagnek

🔎 Az Apple AirTag népszerűségét látva hamarosan új nyomkövető eszközök jelennek meg Androidra...

MA 16:20

A Meta zsonglőrködik: a Llama után érkezik az Avocado-káosz

🥑 Meta, a Facebook anyavállalata az elmúlt évben jelentős irányváltáson ment keresztül a mesterséges intelligencia fejlesztésében...

MA 16:02

Újabb vágás: a Standard Chartered tovább farag a bitcoin-előrejelzésén

📈 A Bitcoin árfolyamának emelkedése elakadt, különösen a gyenge negyedik negyedéves teljesítmény után...

MA 15:49

Az Intel és a Tata óriási dobásra készül Indiában

🚀 Az Intel új szövetséget kötött az indiai óriásvállalattal, a Tatával, és közösen vizsgálják majd a chipgyártás lehetőségeit India első félvezetőgyárában...

MA 15:17

A Google új MI-alkalmazása már vásárlásra is csábít

🛒 A Google MI-alapú próbafülke-alkalmazása, a Doppl új felfedező hírfolyammal bővült, ahol bárki azonnal be is szerezheti a kiválasztott ruhákat...

MA 15:02

A mesterséges intelligencia már átírja a nyelvünket?

Egyre több moderátor és kutató aggódik amiatt, hogy az emberek beszéde feltűnően hasonlít az MI által generált nyelvezethez...

MA 14:50

Az ausztrál lucernát tizedelő levéltetvek rejtett genetikai titkai

🐛 A levéltetvek régóta keserítik meg a kiskerttulajdonosok és a gazdálkodók életét...

MA 14:35

Az MI miatt elszáll a RAM ára – te is megérzed

💸 Első pillantásra úgy tűnt, hogy a memóriapiac áremelkedése csupán a PC-játékosokat érinti, ám ez a hullám hamarosan végigsöpör a teljes technológiai iparon...

MA 14:18

A legújabb bútorok tényleg tisztábbak: fele annyi mérgező vegyszer

🛌 Ha a kanapéd vagy a foteled 1970 és 2014 között készült, jó eséllyel tele van olyan lánggátló vegyszerekkel, amelyek egyszerűen kiszabadulnak a porba, majd a belélegzett levegővel a szervezetbe jutnak...

MA 14:01

Az ukrán hekkerekre vadászik a lengyel rendőrség

A lengyel rendőrség három ukrán férfit tartóztatott le, akik fejlett hekkelési eszközökkel próbálhattak beavatkozni a helyi informatikai rendszerekbe...

MA 13:49

A döbbenetes ok, miért alig élnek óriásállatok a Földön

🤔 Bár az ember számára a só mindennapi fűszer, a vadon élő növényevők számára valódi luxuscikk...

MA 13:33

Az Ancestry lakatot tesz DNS-adatbázisára a nyomozók előtt

Több millió ember küldte már el a nyálmintáját online családfakutató oldalakra, hogy többet tudjon meg felmenőiről vagy hogy elveszett rokonokat találjon...

MA 13:17

Az új Letterboxd Videotéka megnyílt: itt az első kínálat

Hamarosan elindul a Letterboxd saját digitális videotékája, amelyben négy különleges film nyitja a digitális kölcsönzést...

MA 13:02

Az új MI a Chrome-ban: veszélyes játék, csak MI óvhat meg

Hihetetlen, de mégis igaz, hogy a Google szerint csak az MI képes kezelni a Chrome böngészőbe épített új MI-funkciók okozta biztonsági kockázatokat...

MA 12:51

A szilárd és a folyadék rejtett határát leplezték le az olvadékfémek

⚡ Apró fémcseppek viselkedése alaposan felkavarta a tudósok elképzeléseit az anyagok halmazállapotáról: bizonyossá vált, hogy a folyadékban sem minden atom van mozgásban, néhány meglepő módon fix helyen marad, függetlenül a hőmérséklettől...

MA 12:35

A Pokémon GO-ba végre jön a távoli csere

Hosszú évek várakozása után végre lehetővé válik a távoli csere a Pokémon GO-ban...

MA 12:17

A betlehemi csillag valójában egy bolygó volt?

⭐ A háromkirályok története mindig is misztikummal övezte a karácsonyt: vajon a Betlehemi csillag tényleg létezett az égen, vagy csupán bibliai szimbólum volt?..

MA 12:01

Jön az újabb hőrekord: 2025 a második legforróbb év?

2025 várhatóan minden idők második vagy harmadik legmelegebb éve lesz, közvetlenül 2023 mögött...