A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 14:17

Az afrikai sertéspestis miatt öt spanyol labor került gyanúba

🐷 Spanyolországban pánikot okozott az afrikai sertéspestis felbukkanása, ezért a hatóságok öt laboratóriumban is vizsgálatot folytatnak, hogy kiderítsék, honnan indult ki a fertőzés...

MA 13:49

Az elviselhetetlen záptojásszag lehet a körömgomba végső ellenszere

Különösen igaz ez akkor, ha valaki évek óta küzd makacs körömgombával, amely semmilyen kezelésre nem reagál igazán...

MA 13:34

Az ítélet sorsa a megbánáson múlik – felismerjük az őszintét?

👳 Az igazságszolgáltatás világában a megbánás jelentőséggel bír – nemcsak a filmes bírósági tárgyalások kulcspillanataiban, hanem a valódi ítélethozatalban is...

MA 13:18

A valaha hallott legbrutálisabb hang: vulkánkitörés vagy meteoritbecsapódás?

💥 Érdemes megvizsgálni, mi számít a leghangosabb zajnak, amit valaha feljegyeztek a Földön...

MA 12:50

A techcégek legnagyobb aduja az MI-korszakban: a kiberbiztonság

🔒 Ma már a kiberbiztonság jóval többet jelent egyszerű IT-feladatnál: a technológiai vállalatok számára stratégiai eszközzé vált, amely közvetlenül befolyásolja a vállalat értékét, növekedését és ellenálló képességét...

MA 12:33

Az antivirális szerek rejtett csapdája: a vírusok társas élete

💉 Felmerül a kérdés, hogy a vírusok mennyire befolyásolják egymás sikerét a szervezetünkben, és milyen hatással van ez az antivirális kezelésekre...

MA 12:18

Az új Jolla Phone: független linuxos mobil – megéri kivárni?

Érdekes felvetés, hogy egy olyan piacon, ahol szinte minden okostelefon két nagy rendszer között osztozik, a Jolla ismét próbálkozik egy valódi, Linux-alapú, önálló telefon piacra dobásával...

MA 12:01

Az új holdrengések keresztülhúzhatják a NASA számításait

🌑 Különösen igaz ez akkor, ha egy biztonságos holdbázis tervezése a tét: most kiderült, hogy a Hold felszínén nemcsak meteoritbecsapódások formálták a domborzatot, hanem főként holdrengések rázták meg az Apollo 17 leszállóhelyének környékét...

MA 11:49

A siker titka: empátia és józan ész kéz a kézben

Az emberek gyakran vitáznak azon, hogy az empátia vagy a józan ész segít-e jobban a döntésekben, amikor másokon kell segíteni...

MA 11:18

Mi köti össze az elszigetelt emberiséget, az űrpörgettyűt és a koponyagödröt?

🧠 Felmerül a kérdés, hogy mennyire különleges volt egy elszigetelt emberi populáció Dél-Afrikában, hogyan borította fel Kína az aszály elleni védekezéssel a saját éghajlatát, és mi a magyarázata egy titokzatos mexikói koponyagödörnek...

MA 11:00

Az óriáspiac az Amazonas esőerdőjének sírját ássa

Fontos kérdés, hogy hol húzódik a határ a gazdasági fejlődés és a bolygó legnagyobb esőerdőjének túlélési esélyei között...

MA 10:25

Az AGM G3 Pro: páncéltelefon, amiért mélyen a zsebbe nyúlsz

🛡 Az AGM G3 Pro kiemelkedik a strapabíró telefonok mezőnyéből elegáns megjelenésével és meglepően hasznos hőkamerájával...

MA 10:14

A Google újabb pofont kap: évente újratárgyalják a keresőmegállapodásokat

A Google-nek mostantól minden olyan szerződést évente újra kell tárgyalnia, amelyben keresője vagy MI-alkalmazása alapértelmezettként szerepel okostelefonokon és más eszközökön...

MA 10:08

Az Apple-től újabb kulcsember távozhat: fogy a vezetői gárda

🚨 Az Apple hardverfejlesztésért felelős vezetője, Johny Srouji a hírek szerint komolyan fontolgatja a távozását...

MA 10:01

Az önfeláldozó hangyák harca: a kolónia túlélése a tét

A hangyák világa tele van furcsa, ám zseniális önvédelmi mechanizmusokkal. Egy új osztrák kutatás szerint a fiatal hangyák, vagyis a bábok kémiai jelet bocsátanak ki, ha megbetegszenek, hogy a dolgozó hangyák minél előbb elpusztítsák őket, így védve a teljes kolóniát a fertőzésektől...

MA 09:57

A React2Shell sebezhetőséget már legalább 30 szervezet ellen kihasználták

Több mint 77 000, internetre csatlakozó IP-cím vált sebezhetővé az új, kritikus React2Shell nevű távoli kódfuttatási hibának köszönhetően...

MA 09:50

A mexikói kockafejű ősember hátborzongató rejtélye

👽 Egy mezoamerikai régészeti ásatáson, Mexikóban feltárták egy, mintegy 1400 éve élt középkorú férfi különös, kocka alakú koponyáját...

MA 09:44

Az örökölt kriptovagyon egy pillanat alatt köddé válhat

💸 Egy lényeges szempont, hogy a kriptovaluták öröklése ma sokkal nehezebb, mint a hagyományos eszközöké...

MA 09:30

Az élő vásárlás tarol Amerikában – így forradalmasít a Whatnot

🛒 Hihetetlen, de mégis igaz, hogy az élő online vásárlás évek óta hódít Ázsiában, az Egyesült Államokban viszont csak mostanában indult be igazán...