A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 10:51

Az Apache Tika végzetes hibája új kibertámadási hullámot indít

Érdekes felvetés, hogy még a legnagyobb technológiai óriásokat is bármikor váratlanul érheti egy súlyos biztonsági rés...

MA 10:44

Az ingatlanpiac csatája: hol diktálnak az eladók, hol a vevők?

🏡 A Zillow szakértői a Market Heat Index nevű modellel elemzik az ingatlanpiacokat: az árak változását, a kínálatot és az eladási időt összesítve pontszámmal jelzik, hogy az adott városban inkább eladói vagy vevői piac uralkodik...

MA 10:32

Az új Doogee S200 Ultra: páncélozott mobil, borsos árcédulával

A Doogee idén újabb ütésálló telefonját dobta piacra, az S200 Ultra modellt, amely szinte minden szempontból erős ajánlat lenne – ha nem lenne ilyen drága...

MA 10:15

Az MI csak akkor jó, ha emberibbé tesz minket

🧑 Az emberek gyakran úgy gondolnak az MI-re, mintha sorsdöntő összecsapás lenne ember és gép között, ahogyan a Terminátorban (The Terminator) látjuk a Skynet példáján...

MA 10:02

A fokhagymás szájvíz lehet a következő természetes csodafegyver?

A fokhagymáról régóta köztudott, hogy hatékony természetes fertőtlenítő, de most a Sharjah Egyetem kutatói bebizonyították: a fokhagymakivonatot tartalmazó szájvíz meglepően erős baktériumölő hatást fejt ki...

MA 09:50

Az X visszavág: lekapcsolták az Európai Bizottság hirdetési fiókját

Az X letiltotta az Európai Bizottság hirdetési fiókját, miután a platformra 120 millió eurós (kb...

MA 09:37

A hernyóbábok kígyóként sziszegnek, hogy elriasszák a ragadozókat

A bábban fejlődő lepkék sem maradnak védtelenek: a Phyllosphingia dissimilis nevű szenderfaj lárvái és bábjai a kígyók sziszegésére emlékeztető hangokat adnak ki, ha veszélyben érzik magukat...

MA 09:23

Az év szavai: Tényleg szemétgyár lett az internet?

🗑 Honnan tudjuk, hogy mi jellemzi leginkább 2025-öt? A világ nagy szótárai – köztük az Oxford és a Macquarie – minden évben kiválasztják az év szavát, így adva hangulatjelentést a jelenről...

MA 09:15

Az Atlanti-óceán hidegfoltjának titka: kulcs a klímaváltozáshoz

🌊 Jellemző példa erre, hogy több mint egy évszázada tartja lázban a tudósokat az a szokatlanul hidegfolt, amely Grönlandtól délre található az Atlanti-óceánban, miközben a tágabb térség vizei folyamatosan melegszenek...

MA 09:09

Az év végi tőzsdei hajrába most érdemes beszállni?

📈 Érdemes megvizsgálni, hogy valóban jó ötlet-e még az újév előtt részvényeket vásárolni vagy inkább kivárni...

MA 09:02

Az Intel Xeon 6 új korszakot nyit a peremhálózati MI-ben

⚡ Az OCP 2025 konferencián meglepően kevés szó esett arról a bemutatóról, ahol az Intel élőben demonstrálta, mire képes a Xeon 6 SoC – méghozzá a Dell PowerEdge XR8720t szerverben...

MA 08:43

A jóindulatú hekkerek végre védelmet kapnak Portugáliában

Portugália jelentősen átalakította a kibertörvényét, hogy biztonságos jogi hátteret teremtsen a jóhiszemű biztonsági kutatóknak...

MA 08:37

Az ember nem a modern világra termett

A mai, városi életmód súlyos biológiai kihívások elé állítja az embert, amelyekre evolúciónk során nem készülhettünk fel...

MA 08:30

Azok a kézmozdulatok, amelyektől azonnal magabiztosabbnak látszol

💪 Sokan csak arra készülnek fel, mit fognak mondani egy prezentáció, pitch vagy megbeszélés során, de azon kevesen gondolkodnak, hogyan mozgatják közben a kezüket...

MA 08:22

Az OpenAI cáfolja: nincs reklám a ChatGPT Plusban

A napokban több ChatGPT Plus-felhasználó észrevette, hogy egy egyszerű informatikai kérdésre adott válaszában az MI váratlanul vásárlási ajánlást is megjelenített: például azt javasolta, hogy a Targetben érdemes élelmiszert venni...

MA 08:15

Az OpenAI tagadja: nem lesznek hirdetések a ChatGPT-ben

Az elmúlt napokban többen találtak olyan képernyőfotókat az interneten, amelyek szerint hirdetések jelentek meg a ChatGPT-ben...

MA 08:09

Az ujjbegyszúrásnak hamarosan vége: jön a szúrásmentes vércukormérés

Fontos kérdés, hogy mikor szabadulhatnak meg a diabétesszel élők a mindennapi ujjbegyszúrástól...

MA 08:02

Az Amazon 2026-ban áttörhet – Most jött el a beszállás ideje?

Az Amazon neve mára egyet jelent az online kiskereskedelemmel. A vállalat 2024-ben 790 milliárd dollár (hozzávetőleg 290 ezermilliárd forint) értékű árut forgalmazott digitális csatornáin keresztül...

MA 07:52

Az értekezletek pokollá teszik a munkahetet – tényleg így van?

Ilyen eset például az, amikor a menedzserek naptárát szinte teljesen elborítják az értekezletek...