A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

csütörtök 18:24

Penrose szám: A bizonyíték Isten létére?

Sir Roger Penrose brit matematikus és elméleti fizikus, aki a fekete lyukak szingularitásának és az általános relativitáselmélet új matematikai alapjainak feltárásáért kapott Nobel-díjat, az 1970-es években sokkoló, a tudományos világot megosztó tézist közölt...

MA 18:01

Az új galliumcsoda elindítja a zöld kémia forradalmát

🧠 A modern vegyipar egyik legnagyobb kihívása, hogy az alapvető, katalizátorral gyorsított kémiai reakciókat általában drága és nehezen hozzáférhető átmenetifémek – például a palládium, a ródium vagy a platina – segítségével végzik...

MA 17:33

A VMware nem hátrál a Siemens ellen: milliárdos per jöhet

📢 Érdemes megérteni, mi áll a Siemens és az amerikai VMware között zajló jogi csatározás hátterében: a vita középpontjában több százmillió forintnyi, állítólag ki nem fizetett szoftverlicencek állnak, amelyeket a VMware anyavállalata, a Broadcom kér számon a német ipari óriáson...

MA 17:17

Az Airbus továbbra is a Microsoft foglya

Több mint hét éve indult el az Airbus nagy áttörési kísérlete: a vállalat több mint 100 000 dolgozóját akarta átszoktatni a Microsoft Office termékeiről a Google Workspace-re...

MA 16:48

Miért képtelen az MI megmondani, mennyi az idő?

ChatGPT böngészik, kódot ír, képeket elemez, de ha megkérdezed, hány óra van, vagy eltalálja, vagy magabiztosan téved, vagy egyszerűen udvariasan visszautasítja a választ...

MA 16:34

A sugárzást faló titokzatos fekete gomba

Kevesen gondolnák, hogy a világ egyik legveszélyesebb helyén, a csernobili atomerőmű romjai között az élet új utat talált magának...

MA 16:17

Az Epic főnöke betámadta a Steam MI-címkéit

Az Epic Games vezérigazgatója, Tim Sweeney szerint a Steamnek és más játékáruházaknak el kellene hagyniuk a “Made with AI” (MI-vel készült) címkéket, mert az MI-használat hamarosan teljesen általánossá válik a játékfejlesztésben...

MA 16:01

A bemelegítés, ami azonnal erősebbé és gyorsabbá tesz

A bemelegítés látványosan javítja az izmok teljesítményét, különösen a gyorsaságot és a robbanékonyságot, mert megemeli az izmok hőmérsékletét...

MA 15:49

A szmog észrevétlenül lenullázza az edzés hatását

💨 Érdekes felvetés, hogy a rendszeres testmozgás egészségügyi hasznát erősen csökkentheti a légszennyezés...

MA 15:19

Az univerzum közelről: így látod részletesen a távoli csillagokat

Érdemes megvizsgálni, hogy a Nap és az éjszakai égbolt csillagai között mi a jelentős különbség...

MA 15:01

A betegségek rejtett mozgatórugója: mitokondriális DNS-károsodás

💡 A mitokondriumokban rejtve maradt DNS-károsodás új magyarázatot adhat arra, hogyan érzékeli és kezeli a szervezet a stresszt, és miért alakulnak ki komolyabb betegségek, például a rák és a diabétesz...

MA 14:18

Az idei Black Friday aranybánya lehet a csalóknak

A mesterséges intelligencia bevásárlóasszisztensek idén először forradalmasítják a Black Friday-t: egyre többen bízzák MI-re, hogy termékeket találjanak, ajánlatokat hasonlítsanak össze, személyre szabott ajánlásokat kapjanak, vagy akár automatikusan megvásárolják a kinézett árut – mindezt anélkül, hogy sokat kattintanának vagy keresgélnének...

MA 14:01

Az indiai gazdaság szárnyal, még a vámtarifák árnyékában is

Az indiai gazdaság várakozáson felül teljesített: éves szinten 8,2%-kal nőtt a szeptember végével zárult negyedévben...

MA 13:50

A OnePlus 15 végre meghódítja Amerikát – nem véletlen az öt csillag

A OnePlus 15 amerikai megjelenése előtt mára minden akadály elhárult, miután a készüléket az USA Szövetségi Kommunikációs Bizottsága (FCC) is jóváhagyta...

MA 13:17

Az orosz űrközpont károkat szenvedett a közös orosz–amerikai kilövés után

🚀 A kazahsztáni Bajkonur űrközpont indítóállása megsérült, miután egy közös orosz–amerikai küldetés sikeresen elstartolt csütörtök hajnalban...

MA 12:49

Az autóipart is felrázta az óriási Nexperia-botrány

🚗 A holland Nexperia chipgyártónál eldurvult a helyzet: a cég nyílt levélben szólította fel kínai leányvállalatát, hogy sürgősen állítsa helyre az ellátási lánc működését...

MA 12:34

Az amerikai tőzsdei reform zsákutcába jut?

📈 Az elmúlt években látványosan megnőtt a lakossági befektetők aktivitása, köszönhetően a COVID utáni tőzsdeőrületnek...

MA 12:18

Az afrikai erdők már szénforrások, nem szénnyelők

🌳 Afrika erdőségei, amelyek korábban szövetségesek voltak a klímaváltozás elleni küzdelemben, most több szenet bocsátanak ki, mint amennyit elnyelnek...

MA 12:02

Az ősi Kína rejtett szomszédai: csirkegyilkos tigrisek és portyázó macskák

Több mint 3500 évig éltek együtt emberek és leopárdmacskák az ókori Kínában, jóval azelőtt, hogy a házimacska megjelent volna a területen...