A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 12:33

A valaha készült legélethűbb fekete lyuk-szimuláció megszületett

Évtizedeken át tartó fejlesztések után a számítógépes asztrofizika áttörést ért el: először sikerült olyan részletességű és pontosságú modellt létrehozni, amely valósághűen mutatja be, hogyan nyelnek el anyagot a fekete lyukak, és miként bocsátanak ki intenzív sugárzást...

MA 12:18

Az OpenWrt rajongói ujjonghatnak: a NordVPN teljesen testre szabható

😃 A NordVPN legújabb lépése a nyílt forráskódú közösségben egy fej nélküli, Linux-alapú csomag, amelyet OpenWrt-routerekhez kínálnak...

MA 12:01

Az artritisz titkos fegyvere: egy meglepően hatékony brazil növény

🧡 A brazil tengerpart mentén gyakori, szerény megjelenésű József köpenye (Joseph’s Coat, Alternanthera littoralis) nevű növény eddig főként a népi gyógyászatban kapott szerepet gyulladások, fertőzések és élősködők ellen...

MA 11:33

Az ázsiai tőzsdék szárnyalnak, minden tekintet Kínára szegeződik

📈 Az ázsiai–csendes-óceáni térség részvényindexei hétfőn emelkedtek, miután a Kínai Népi Bank nem változtatott sem az egyéves, sem az ötéves hitelreferencia-kamatlábon: előbbi maradt 3%-on, utóbbi 3,5%-on...

MA 11:17

Az Indie Game Awards kitiltotta az MI-vel készült sikerszoftvert

🎮 A független videojáték-fejlesztők ünnepe, az Indie Game Awards idén komoly visszhangot keltett: kizárták a Clair Obscur: Expedition 33 című szerepjátékot, miután kiderült, hogy a fejlesztés során generatív MI-t használtak...

MA 11:01

Az ingatlanválság dacára Kína befagyasztja az alapkamatot

Kína jegybankja hetedik hónapja változatlanul hagyta az irányadó hitelezési kamatokat, miközben az ország gazdasági mutatói továbbra is gyengélkednek, különösen az ingatlanszektorban...

MA 10:50

Az áramszünet megbénította a Waymo önvezető taxijait San Franciscóban

San Franciscó szombat reggeli áramszünetét egy tűz okozta a Pacific Gas & Electric egyik alállomásán, amely közel 130 000 ügyfelet érintett...

MA 10:43

A Waymo önvezető autói megbénították a forgalmat San Franciscóban

Szombaton hatalmas áramszünet bénította meg San Franciscót, csúcsidőben mintegy 130 000 fogyasztót érintve...

MA 10:36

A nagy befutó: Bitcoin vagy Shiba Inu?

💰 A kriptovaluta világában a Bitcoin és a Shiba Inu az elmúlt évek legnagyobb sztárjai közé tartoznak; mindketten milliomosokat teremtettek a legelső befektetők közül...

MA 10:29

A James Webb leleplezte az univerzum káoszát: galaxisok ütköznek

Káprázatos új fényképet tettek közzé a James Webb űrteleszkóp és a Chandra röntgenobszervatórium: a képen két, egymásba gabalyodó spirálgalaxist látunk, amint épp ütköznek...

MA 10:24

Az asztali erő hátizsákban: itt a Dell Pro Max 18 Plus

A Dell Pro Max 18 Plus egy igazi monstrum a mobil munkaállomások között – a gép ereje fejlesztők, mérnökök, projektmenedzserek és MI-architektusok minden igényét kielégíti...

MA 10:15

Itt az ingyenes, nyílt DHI-képek új korszaka

Több mint ezer Docker Hardened Image (DHI) vált mostantól ingyenesen elérhetővé, ráadásul teljesen nyílt forráskódúvá, az Apache-2...

MA 10:08

Az álhirdetések éve: 300 milliárd forintnyi kár a kamu telefonszámok miatt

2025 első kilenc hónapjában több mint 396 ezer amerikai vált a vállalatnak álcázott csalás áldozatává, ami 18%-os növekedést jelent az előző évhez képest...

MA 10:02

Az utolsó levél: véget ér a dán posta kora

Érdemes megvizsgálni: Dánia több mint 400 éven át működő postaszolgálata idén december 30-án végleg befejezi a levélkézbesítést...

MA 09:58

A kínai MI-lázból az átlagember teljesen kimarad

A kínai technológiai tőzsdei bevezetésekben idén egészen elképesztő árfolyamemelkedéseket láthatunk. Bár a MetaX Integrated Circuits chipgyártó részvényeinek sanghaji debütálása is nagy vihart kavart, a Moore Threads társaság papírjai ennél is nagyobbat szóltak, amikor első kereskedési napjukon több mint 400 százalékot erősödtek...

MA 09:50

Az áttörés, amely forradalmasítja a Parkinson-kór kezelését

🧠 Egy friss kutatás alapjaiban változtatja meg, hogyan tekintünk a dopamin szerepére a mozgás irányításában és a Parkinson-kór kezelésében...

MA 09:36

A nagy döntés: VOO vagy QQQ – melyik a jobb?

📈 A tőzsdén kereskedett alapok (ETF-ek) közül a Vanguard S&P 500 ETF (VOO) és az Invesco QQQ Trust (QQQ) a legnépszerűbbek közé tartoznak, de eltérő befektetési stratégiát követnek...

MA 09:23

Az önvezető taxik leálltak San Franciscóban – most visszatérnek

🚗 Szombat este hatalmas áramszünet bénította meg San Francisco forgalmát, ami miatt Waymo robotaxik vesztegeltek az utakon...

MA 09:16

Meddig repíti az MI-hullám az S&P 500 bikapiacát?

Az elmúlt években az S&P 500 fantasztikus teljesítményt mutatott: két egymást követő évben is több mint 20 százalékos növekedést ért el, és minden jel arra mutat, hogy 2025-ben is újabb emelkedés következik...