A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

A Cisco tűzfalnyi bajban: kritikus sérülékenységre figyelmeztet

MA 16:01

A Cisco tűzfalnyi bajban: kritikus sérülékenységre figyelmeztet

⚠ A Cisco komoly, legmagasabb súlyosságú sebezhetőséget azonosított a Secure Firewall Management Center (FMC) szoftverük RADIUS alrendszerében, amely számos nagyvállalatnál és az állami szférában is elterjedt a hálózati eszközök...

Az Everest szemetét is elintézik a drónok

MA 15:51

Az Everest szemetét is elintézik a drónok

Idén tavasszal egy nepáli, mesterséges intelligencia-technológiával dolgozó csapat is érkezett hegymászókkal az Everest alaptáborába: két erős, DJI FC 30 típusú drónnal takarították a világ legmagasabb szemétlerakójává vált hegyet....

Az Apple újabb titoklopási botrányba keveredett: most az Oppo a főszereplő

MA 15:26

Az Apple újabb titoklopási botrányba keveredett: most az Oppo a főszereplő

Egy volt Apple-alkalmazott, Chen Shi, aki 2020 januárjától 2025 júniusáig dolgozott a cég Apple Watch csapatában szenzorrendszer-építészként, azzal gyanúsítható, hogy üzleti titkokat lopott el és adott tovább az...

Egy egyszerű módszer, amivel később lesz szükség térdprotézisre

MA 15:02

Egy egyszerű módszer, amivel később lesz szükség térdprotézisre

Külön figyelmet érdemel, hogy egy friss kutatás szerint már egy apró változtatás a járásunkban jelentősen csökkentheti a térdízületi porckopás okozta fájdalmat, ráadásul gyógyszerek mellékhatásai nélkül. Egyszerűen a talpunk...

Az MI-nek semmi keresnivalója a naplóírásban

MA 14:26

Az MI-nek semmi keresnivalója a naplóírásban

📝 A naplóírás varázsa éppen abban rejlik, hogy a fehér lap előtt ülve őszintén találkozol önmagaddal. A digitális naplóalkalmazások fejlődésével azonban egyre több MI-alapú megoldás próbálja megkönnyíteni ezt a...

Meglepően stabil marad az agy testtérképe amputáció után is

MA 14:01

Meglepően stabil marad az agy testtérképe amputáció után is

💪 Nem hagyható figyelmen kívül, hogy új kutatások szerint az agy testtérképe, amely a tapintás és más érzékelések feldolgozásáért felelős elsődleges szomatoszenzoros kéregben található, jóval stabilabb, mint eddig gondoltuk....

Az űrrakéta, amit a SpaceX sem képes megépíteni

MA 13:53

Az űrrakéta, amit a SpaceX sem képes megépíteni

A SpaceX texasi Starbase gyára elképesztő méreteivel és fejlett technológiájával minden eddigi rakétaépítő üzem fölé magasodik. A cél: évente 365 Starship űrhajót gyártani, amivel a vállalat gyakorlatilag naponta...

Tényleg az adatainkra vadászik a mesterséges intelligencia, vagy csak unatkozik?

MA 13:27

Tényleg az adatainkra vadászik a mesterséges intelligencia, vagy csak unatkozik?

🕵 A kvantumszámítógépek fejlődése korszakváltást hoz az adatbiztonságban, amely ellen a jelenlegi titkosítási technológiák egyre kevésbé nyújtanak védelmet. Nem hagyható figyelmen kívül, hogy az új eszközök elképesztő számítási képességeikkel...

A kicsi méhek agya segíthet okosabbá tenni a mesterséges intelligenciát

MA 13:01

A kicsi méhek agya segíthet okosabbá tenni a mesterséges intelligenciát

A kutatók egy digitális méhagy-modell segítségével olyan felfedezést tettek, amely átírhatja, ahogyan a jövő mesterséges intelligenciáját (MI) fejlesztjük. Kiderült, hogy a méhek repülés közbeni mozdulatai nemcsak a látott...