A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

hétfő 21:00

Az Instagram felrobbant: Kylie Jenner ismét bikiniben pózol

A hétfői rosszkedvre itt a tökéletes ellenszer: Kylie Jenner újabb bikinis szelfivel lepte meg követőit, és elképesztően néz ki...

MA 12:49

Az űrszemét miatt mentőcsónak sietett a kínai űrállomáshoz

Kína sürgősségi mentőűrhajót indított, miután a Tiangong űrállomáson egy dokkolt visszatérő kapszula ablakában repedést találtak – ezt valószínűleg egy darab űrszemét okozta...

MA 12:33

A szívből jövő hála öt meglepő, tudományosan igazolt előnye

❤ Mikor mondtad utoljára valakinek, hogy köszönöm, és komolyan is gondoltad? A hála kifejezése nemcsak a másiknak esik jól, hanem az emberi kapcsolatokon, a stressztűrésen és még a testi működésünkön is javíthat – mindezt tudományos kutatások támasztják alá...

MA 12:17

Az agy titkos energiaszignálja lehet a depresszió és szorongás kulcsa

💡 A depresszió és a szorongás mögött egy eddig rejtett agyi energiajelzés, az ATP-szintje húzódhat meg...

MA 12:02

Az óceánjárók sötét éghajlati praktikái napvilágra kerültek

Noha a legtöbben a Vörös-tengeri konfliktusokra tekintettek és a gazdasági károk miatt aggódtak, az, ami ezután történt, mindenkit meglepett: a hajóforgalom kitérő útvonalai valóságos éghajlati kísérletté változtatták a Föld légkörét...

MA 11:49

Az évszázad árvize tarol Thaiföldön és Délkelet-Ázsiában

Thaiföld déli részén soha nem látott áradások pusztítanak: tíz tartományt öntött el a víz, legalább 33 ember halt meg, és kétmilliónál is többen szenvednek a következményektől...

MA 11:34

Az algoritmusok becsapják az agyad: hamis tudás, túlzott magabiztosság

👀 A személyre szabott ajánlórendszerek, amelyek ma már mindenütt jelen vannak a YouTube-hoz hasonló platformokon, könnyedén torzíthatják a fogyasztók tanulási folyamatait – még teljesen új témák esetén is...

MA 11:17

Az izmok rejtett ereje: így marad fiatal az agyad

💪 Az utóbbi időszak kutatásai megerősítették, hogy az izomtömeg és a hasüreg mélyén rejtőző zsír aránya szoros összefüggést mutat az agy biológiai korával...

MA 11:01

A Plexen mostantól fizetős az otthoni mozizás

A Plex egyre szigorúbban szabályozza a távoli elérést: mostantól Plex Pass vagy Remote Watch Pass szükséges ahhoz, hogy a tévén nézhesd a saját szervereden lévő filmeket, ha nem ugyanazon a helyi hálózaton vagy...

MA 10:51

Az aranyszínű üstökös végzetes pillanata: darabokra szakadt az ATLAS

💦 Tipikus eset, amikor az univerzum pusztulása gyönyörű tud lenni. A C/2025 K1 (ATLAS) nevű üstökös – az Oort-felhő távoli régiójából érkezve – aktuális széthullásának képei lenyűgözik a csillagászokat...

MA 10:44

Az MI-zenéért pereskedtek, most mégis összeborulnak

A Warner Music Group visszavonta a Suno MI-zenei platform ellen indított keresetét, miután megállapodtak egy kiterjesztett licencszerződésben...

MA 10:38

A réz nanorészecskék áttörést hozhatnak a bőrrák korai felismerésében

💉 Fontos kérdés, hogy találhatunk-e olcsó, stabil és megbízható eszközöket a bőrrák korai diagnosztizálására...

MA 10:23

Az etióp vulkán elcsendesült, de a hamufelhő még velünk marad

🌋 Észak-Etiópia hosszú ideje szunnyadó vulkánja, a Hayli Gubbi napokig tartó kitörés után végre lecsendesült...

MA 10:16

Az új fogyasztószer: van visszaút, vagy örökre rabul ejt?

Érdekes felvetés, hogy egyre többen szedik a GLP-1 típusú fogyasztószereket, de nem zárható ki, hogy hosszú távon csak kevesen tudnak biztonságosan leállni ezekkel a gyógyszerekkel...

MA 10:02

Az MI miatt ezreket bocsát el a HP

A HP jelentős átalakulásba kezd, amelynek eredményeként mintegy 6000 munkahelyet szüntet meg 2028-ig...

MA 09:58

Az Nvidia-vezér: Ne félj az MI-től – használd mindenre!

🚀 Az Nvidiánál sem mindenki ujjong a mesterséges intelligencia térhódításának, noha épp ez a vállalat lett az MI‑automatizáció első számú zászlóvivője...

MA 09:51

A legyőzhetetlen okosóra: a Pebble mostantól teljesen nyílt forrású

🚀 Első pillantásra úgy tűnt, hogy a Pebble, az e‑papír kijelzős okosóra története végleg lezárult, de most mégis új korszak kezdődik...

MA 09:37

A filléres trükk, ami megmentheti a parányi sarkvidéki rákokat

A Barents-tengeren dolgozó norvég kutatók szerint egy egyszerű változtatás a hókrabára tervezett csapdákon jelentősen csökkentheti az apró, még nem kifogható rákok véletlen kifogását az Északi-sarkkör környékén...

MA 09:29

A kibertámadás megbénította az OnSolve vészjelző rendszereit

Egy országos szintű kibertámadás bénította le az Egyesült Államok egyik legfontosabb vészhelyzeti értesítési rendszerét, a CodeRED-et, amelyet rendőrségek, tűzoltóságok és helyi önkormányzatok használnak...