A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

kedd 09:44

Az elit tíz: a világ leggazdagabbjai újrarendezve

💰 A decemberi Forbes-lista szerint továbbra is az informatika, a közösségi média és a mesterséges intelligencia uralja a világ leggazdagabb embereinek rangsorát...

MA 06:50

Az MI-adatközpontok bekebelezik az infrastruktúrát

Az MI-hez kötődő adatközpontok építése sosem látott ütemet diktál, miközben az utak, hidak és más alapvető infrastruktúra fejlesztése háttérbe szorulhat...

MA 06:43

Az Nvidia szárnyalása: hol a plafon az MI-őrületben?

Ebből következően érdemes megérteni, hogy az Nvidia az utóbbi évek egyik leglátványosabb tőzsdei sikersztorija lett...

MA 06:29

A mesterséges intelligencia Amerika rejtett geotermikus kincseire bukkan

Egy Utah-i startup, a Zanskar Geothermal & Minerals áttörést ért el azzal, hogy MI-t használt egy 121 °C-os geotermikus mező felderítésére...

MA 06:22

Az MI lelkiismerete törli a légitársaságokat a digitális világból

✈️ Tipikus eset, amikor a technológiai újítások alapvetően rendezik át egy egész iparág működését: a British Airways vezetője szerint a légitársaságok ma már nemcsak az utasaiknak, hanem a szoftvereknek is el kell tudniuk adni magukat...

MA 06:15

A Pluribus letarolta az Apple TV-t

A Pluribus sorozat minden eddigi nézettségi rekordot megdöntött az Apple TV-n, ezzel a platform történetének legnézettebb műsora lett...

MA 06:08

Az álhír nem emberi kiváltság: a természet is terjeszti

🐛 A közösségi média tele van félrevezető tartalmakkal: képhamisítás, politikusi nyilatkozatok kiforgatása, vagy akár az oltások hatásának tagadása is mindennapos...

MA 06:05

Történelmi események a mai napon (December 14.)

Erős, sorsfordító nap a történelemben: a Grande Armée visszavonulásától a Holdon tett utolsó lépésig, a Daytoni békétől a Sandy Hook-i iskolai tömegmészárlásig...

MA 06:01

A kenguruk ősi szellemlénye Ausztráliában bukkant fel

Egy eddig ismeretlen, őshonos erszényes állatfajt azonosítottak Nyugat-Ausztráliában, amely közeli rokona a kengurunak...

szombat 20:49

A lézerek új korszaka: amikor a zérus módus nem topologikus

Az utóbbi években a nem hermitikus fizika és a topológiai fotonika találkozása forradalmasította a lézerek fejlesztését...

szombat 20:35

Az új szabályok megállíthatják a cápák és ráják mészárlását

🐙 Ebből következően érdemes megérteni, miért emelkednek most a cápák és ráják védelmének esélyei az egész világon...

szombat 20:18

A Nap kapujában: a Parker Solar Probe újabb diadala

🔥 A NASA Parker Solar Probe űrszondája ismét elképesztően közel jutott a Naphoz december 13-án, amikor elérte pályájának legközelebbi pontját, a periheliont...

szombat 20:02

Az emberalakú robotok valósága még mindig távoli álom

🤖 Hollywood ábrándja és a való világ rideg valósága Évtizedek óta vágyunk azokra az emberformájú robotokra, amelyeket a sci-fi filmek – mint a Westworld (Westworld) vagy a Csillagok háborúja (Star Wars) – hétköznapi tárgyként mutatnak be...

szombat 19:49

Az iskolanyitás villámgyorsan javította a gyerekek lelkiállapotát

Az iskolák újbóli megnyitása a COVID-járvány után világszerte komoly változásokat hozott a gyerekek mentális egészségében...

szombat 19:33

Az új macOS Tahoe 26.2 forradalmasítja a videóhívásokat

📞 Az Apple a napokban adta ki a macOS Tahoe 26.2 frissítést, amely minden eddiginél kényelmesebbé teszi a videóhívásokat Macen és MacBookon...

szombat 19:19

A mesterséges intelligencia új életet lehel a bezárt atomerőművekbe

A Michigan-tó keleti partján, dűnék között bújik meg a Palisades Atomerőmű, amely 2022-ben gazdasági okokból bezárta kapuit...

szombat 19:01

Az utolsó szög a szénkorszak koporsójában

New England utolsó széntüzelésű erőműve, a New Hampshire-ben található Merrimack Station a tervezettnél három évvel korábban végleg leállt...

szombat 18:50

Az agy rejtett kapcsolója: áttörés a mentális zavarok kezelésében

Lényeges szempont, hogy az agy alkalmazkodóképessége döntő szerepet játszik abban, hogyan birkózunk meg a stresszel, és ez új irányt mutathat a jövőbeli mentális egészségügyi kezelések területén...

szombat 18:34

Az élet nem unalmas: a fagyott sós víz trükkjei

❄ Képzeld el, hogy egy vékony csövet teleöntesz sós vízzel, majd megfigyeled, ahogy lassan, egyik végéről indulva megfagy...