2025. 03. 23., 10:38

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

APP
MA 09:11

APPok, Amik Ingyenesek MA, 4/25

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     English Vocab & Dictionaries + (iPhone/iPad)A Simply Paste Wordbook M Pro angol szókincsfejlesztő alkalmazás kifejezetten angolt tanulók számára készült...

MA 09:08

Az észcsavaró NYT Connections: ráérzel a logikára?

Érdemes tudni, hogy a New York Times Connections nevű játéka minden nap újabb fejtörőt kínál azoknak, akik szeretik a szójátékokat és a logikai kihívásokat...

MA 09:01

A Fehér Lótusz 4. évada: Helena Bonham Carter váratlan távozása vihart kavar

🍆 Éppen csak elindult a Fehér Lótusz (The White Lotus) negyedik évadának forgatása Franciaországban, máris jött egy drámai fordulat: Helena Bonham Carter váratlanul búcsút intett a sorozatnak, ráadásul napokkal a felvételek kezdete után...

MA 08:57

A mai Quordle: trükkös megfejtések és nyerő tippek

Különösen igaz ez akkor, ha az ember szeret reggelente egy gyors agytornával indítani a napot, és a Quordle, a Wordle egyik legnépszerűbb alternatívája, hétről hétre próbára teszi a szókirakók hadát...

MA 08:49

Az XRP árfolyama kitörés előtt – Közeleg a nagy döntés?

Az XRP árfolyama napok óta 1,43–1,45 dollár (kb. 522–528 Ft) között mozog szűk sávban, miután a korábbi élénk forgalom gyors oldalazásba fordult...

MA 08:43

A robotcowboyok elszabadultak: megérkezett a Far Far West

A Far Far West fejlesztőcsapata, a francia Evil Raptor az utóbbi időszak egyik legnagyobb meglepetését okozta a Steam Next Festen...

MA 08:29

Az atomerőmű, amely majdnem véget vetett a világnak

1986. április 26-án a Csernobili Atomerőmű reaktora végzetes hibasorozat eredményeként részlegesen leolvadt...

MA 08:01

Megmentheti az emberiséget egy óriásgát Alaszka és Oroszország között?

🌊 A szerteágazó tengeráramlatok az Atlanti-óceán északi féltekén döntő szerepet töltenek be a klímánk szabályozásában, az élet fenntartásában és az élelmiszer-termelésben...

MA 07:57

Az olcsó Samsung Galaxy A57 letarolja a mezőnyt?

A Samsung Galaxy A57 bemutatkozása a megfizethető Android telefonok piacán igazi meglepetést okozott, és külsőre simán felveszi a versenyt a csúcskategóriás készülékekkel is...

MA 07:50

Az Assassin’s Creed Black Flag Resynced mindent átír – íme az újdonságok

A legendás tengeri kaland visszatér Július 9-én végre visszatérhetünk minden idők egyik legkedveltebb Assassin’s Creed-epizódjához: a Black Flag újjászületett változatával...

MA 07:29

Az amerikai jóslópiacok háborúja: New York is beszállt

Az Egyesült Államok szövetségi hatósága, a Commodity Futures Trading Commission (CFTC) új szintre emelte a jóslópiaci platformok körüli jogvitát...

MA 07:22

Az év visszatérője: szárnyal a Bitcoin, a Tether önti bele a pénzt

A Bitcoin áprilisban új lendületet vett: árfolyama tartósan 77 000 dollár (kb...

MA 07:15

A 2026-os londoni maraton: futóünnep, világsztárok a rajtnál!

A hagyományos londoni maraton idén is a hosszútávfutás igazi ünnepévé válik: 2026-ban több mint 59 000 résztvevő rajtol Greenwichből, hogy 42,195 km-t (26,2 mérföld) tegyen meg a belvároson keresztül, a híres Cutty Sark mellett egészen a The Mallig...

MA 07:08

A Final Fantasy XIV találkozik az Evangelionnal – az év meglepetése

Fontos kérdés, hogy miként lehet egy olyan szürreális, kultikus animéhez, mint az Evangelion (Neon Genesis Evangelion), társítani a világszerte népszerű Final Fantasy XIV-et, mégis ez történik hamarosan...

MA 07:01

Az új Michael-film botrányt kavar: megszólalnak az áldozatok

Nem mindennapi hullámokat kelt Hollywoodban a most mozikba került életrajzi film Michael Jacksonról...

MA 06:43

Az új Resident Evil őrület: 7 millió fogyott két hónap alatt

🔥 Leon S. Kennedy népszerűsége új szintre lépett, ugyanis a Resident Evil Requiem két hónap alatt több mint 7 millió példányban kelt el...

MA 06:36

Az MI áttörte a védelmet: tízezernyi Palo Alto-eszköz veszélyben

⚠️ Egy sikeres kibertámadás során több mint 13 000 Palo Alto-eszköz került a támadók kezébe, akik távoli adminisztrátori, majd rootjogokat szereztek jelszó nélkül...

MA 06:29

Az álriporterek és az MI-hírportál: így irányítják a közvéleményt

🔎 Különösen igaz ez akkor, ha újságcikkeket olvasol egy olyan, magát függetlennek beállító hírportálon, amelynek újságírói és szerkesztősége gyakorlatilag nem létezik...

MA 06:22

Az Alice: Madness Returns alkotói legendát teremtettek, és odaszúrtak az EA-nek

👑 A 2011-ben megjelent Alice: Madness Returns fejlesztése során komoly ellentétek feszültek a kreatív alkotók és az EA marketingcsapata között...

MA 06:16

Az új MI-ragadozó: a DeepSeek-V4 fillérekért rengeti meg a piacot

A kínai DeepSeek nevű MI-vállalat újra felforgatta a mesterségesintelligencia-piacot. Legújabb fejlesztésük, a DeepSeek-V4, elképesztő teljesítményt, de töredékáron kínál, és ezzel komolyan feladja a leckét a nagy amerikai versenytársaknak...

MA 06:09

Az USA-t vízválság fenyegeti: haldoklik a Colorado-folyó

🌊 A Colorado folyóra támaszkodó nagyvárosok, mint Phoenix és Las Vegas, az utóbbi évtizedekben hatalmas lépéseket tettek a vízfogyasztás visszaszorítására, mégis egyre súlyosbodó vízhiánnyal néznek szembe...

MA 06:05

Történelmi események a mai napon (Április 25.)

Erős nap a történelemben: a Ming-dinasztia utolsó császárának öngyilkossága, a Suez-csatorna építésének kezdete és az Egyesült Államok hadüzenete Spanyolországnak mind ezen a napon történt...

MA 06:01

Az új Nextorage SSD-k kínosan rövid garanciával érkeznek

A Nextorage vadonatúj, játékosoknak szánt SSD-kkel rukkolt elő, de a lelkesedést gyorsan lehűti, hogy ezekre mindössze egyetlen év garancia jár...

péntek 21:46

Az agyevő amőba tombol – Jön végre a fordulat?

💀 Forró, déli nyári napon egy nyolcéves fiút szállítanak az intenzív osztályra...

péntek 21:34

Az amerikai kormány soha nem látott tempóban vizsgálja a pszichedelikumok engedélyezését

Az Egyesült Államokban jelentősen felgyorsítják három, mentális betegségek kezelésére szánt pszichedelikus szer engedélyezési eljárását – köztük olyanokét is, amelyek a depresszió nehezen kezelhető formáira kínálnak potenciális megoldást...

péntek 21:23

Jön az orosz VPN-adó: vége a kiskapunak?

Oroszország egy újabb lépésként a VPN-használatot adóztatná meg, de a bevezetés május 1-i határideje könnyen csúszhat – a legnagyobb szolgáltatók szerint egyszerűen lehetetlen időben kiépíteni a rendszert...

péntek 21:12

Az új RIG FPS-headset: stúdióhangzás játék közben, borsos árcédulával.

Mostantól tényleg nem kell kompromisszumot kötni, ha játék közben mennyei hangzásra vágysz!..

péntek 21:02

Az MI-ügynökök már itt vannak – de ki meri bevetni őket?

🤖 Érdekes felvetés, hogy ma már a vállalatok 85 százaléka futtat MI-ügynökökre épülő pilotprojekteket, mégis mindössze 5 százalékuk bízik meg annyira ezekben a rendszerekben, hogy éles környezetben is bevesse őket...

péntek 20:56

Az első valódi kvantumtámadás a Bitcoinra: közeleg a veszély?

⚠️ Egy független kutató, Giancarlo Lelli, történelmet írt: nyilvánosan hozzáférhető kvantumszámítógépen sikerült feltörnie egy elliptikus görbéhez tartozó 15 bites kulcsot...