2025. 03. 23., 10:38

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 07:01

Az újabb Fortinet nulladik napi sebezhetőség: veszélyben az SSO

A Fortinet legújabb, kritikus sebezhetősége lehetőséget adott támadóknak, hogy az érintett FortiCloud SSO (Single Sign-On) hitelesítési rendszer hibáját kihasználva adminisztrátori jogokat szerezzenek más ügyfelek eszközei felett – még akkor is, ha azok a korábbi hibákra készült javításokat már telepítették...

MA 06:57

Az új Microsoft-trükk: a saját címedről érkezik a csaló levél

Furcsa csalási hullám indult, amelyben valódi Microsoft e-mail-címről érkeznek az átverések...

MA 06:49

Az Android új trükkjei, amitől a tolvajok is pánikolnak

Az Android készülékeken tárolt személyes, gyakran bizalmas adatok – bankszámlaadatok, fotók, jelszavak – miatt egy lopott telefon komoly problémát okozhat...

MA 06:42

Az új Holdverseny: az Artemis II és az űrstratégiai fordulat

Felmerül a kérdés, hogy miként változott meg az Egyesült Államok űrstratégiája azóta, hogy az Apollo–13 1970-ben körberepülte a Holdat, és több mint százmillióan követték valós időben az eseményeket...

MA 06:33

Az arany és a bitcoin szárnyal, zuhan a dollár

Donald Trump elnök nyilatkozata után a dollár négy éve nem látott mélypontra süllyedt...

MA 06:25

A Samsung új kijelzője örökre száműzi a leskelődőket

🔒 A Samsung hamarosan bemutatja legújabb fejlesztését, amely teljesen új szintre emeli a kijelzővédelmet...

MA 06:17

A Razer villámgyors új billentyűzetbeállítója minden böngészőben működik

A Razer bemutatta a Synapse Web-et, amely telepítés nélkül, böngészőből segít a billentyűzet testreszabásában...

MA 06:05

Történelmi események a mai napon (Január 28.)

Rövid visszatekintés a napra: hatalomváltások, forradalmi pillanatok és kulturális mérföldkövek formálták a történelmet...

MA 06:01

Az új Spotify-funkció: tényleg nézhetünk videókat?

📹 Egyre több jel árulkodik arról, hogy a Spotify végre javítani akar a zenei videók élményén, mégpedig oly módon, ahogyan a YouTube már évekkel ezelőtt megtette...

kedd 20:55

Az Anthropic könyvdarálója: így készült a Claude mesterséges intelligencia

A nemrég nyilvánosságra hozott bírósági dokumentumok felfedték, hogy az Anthropic cég egy „Panama Projekt” nevű művelet keretében több százezer, akár millió könyvet vásárolt fel, hogy azok gerincét levágva, a lapokat beszkennelve tanítsák be MI-chatbotjukat, a Claude-ot...

kedd 20:39

A fenntartható halászat kulcsa: nem mindegy, kié a döntés

A tengeri halászat fenntarthatósága világszerte kiemelt jelentőségű, hiszen ez a szektor alapvető élelmiszerforrást, munkahelyeket és megélhetést nyújt emberek millióinak, miközben kulcsszerepet játszik a tengeri ökoszisztémák megőrzésében is...

kedd 20:19

A tudósok megtalálták az agysejtek rejtett túlélő kapcsolóját

💡 Tipikus, hogy az idegsejtek károsodás után nem képesek megújulni, és ez hozzájárul számos idegrendszeri betegség súlyosbodásához...

kedd 20:01

A nagy fordulat: tévedtek az asztma okáról a tudósok?

🤔 Az asztma kialakulásának okait évtizedeken át a leukotriének nevű molekulák számlájára írták, melyeket az immunrendszer fehérvérsejtjei szabadítanak fel, ha a légutak irritációnak vagy allergéneknek vannak kitéve...

kedd 19:55

A finn klíma megmentői lehetnek az elhanyagolt tőzeglápok

A tőzeglápok helyreállítása akár néhány évtizeden belül is jelentős klímavédelmi eredményeket hozhat...

kedd 19:38

Az októberi cápainvázió: miért szaporodnak a támadások Hawaiinál?

🦈 Hawaii vizeit minden év októberében egy különös jelenség uralja: a cápatámadások száma ilyenkor ugrásszerűen megnő...

kedd 19:19

Az EU bekeményít: kitör az MI‑asszisztensek androidos háborúja

🛠 Az Európai Bizottság lépéseket tett, hogy a Google betartsa a Digitális piacokról szóló törvényt (Digital Markets Act, DMA), és ne részesítse előnyben a saját szolgáltatásait...

kedd 19:01

A Nike-t zsaroló hackerek 1,4 TB adatot szivárogtattak ki

🔒 A Nike nagyszabású adatlopási botrányba keveredett, miután a World Leaks nevű zsarolóvírus-csoport 1,4 TB-nyi adatot szivárogtatott ki: állításuk szerint a sportóriástól lopták el mintegy 190 000 fájlt...

kedd 18:56

Az MI-mágia sötét oldala: 6000 SmarterMail-szerver veszélyben

Több mint 6000 SmarterMail-szervert tettek ki automatizált támadásoknak világszerte, mivel kritikus hitelesítési hibát találtak a rendszerben...

kedd 18:37

A Samsung TriFold ennyiért akár aranyból is lehetne

A várva várt Samsung Galaxy Z TriFold végre megjelenik az Egyesült Államokban, méghozzá a pletykált februári bemutató előtt: január 30-tól már meg is vásárolható lesz...

kedd 18:19

Az Apple nem engedi meghalni a régi iPhone-jaidat

Az Apple váratlan szoftverfrissítést adott ki olyan régi iPhone-okra, mint az iPhone 5s, 6 és 6 Plus, amelyek évek óta nem kaptak frissítést...

kedd 18:03

Az MI körüli felhajtás lecseng, a valódi projektek maradnak talpon

Nehéz elhinni, de a vállalati világot ismét elárasztotta az optimizmus. Az igazgatótanácsok folyosóin egymást érik a forradalmi átalakulásokról szóló beszélgetések, a költségvetések pedig folyamatosan nőnek, hogy helyet adjanak a legújabb platformoknak és MI-asszisztenseknek...

kedd 17:56

Az okostelefonok rontják a szemed? Íme a valódi megoldás

Ma már mindennapos, hogy órákat töltünk a telefonunk előtt. Nem ritka a napi három óra feletti okostelefon-használat, és sok felnőttnél a képernyőidő a hat órát is eléri...

kedd 17:37

Az Eden emulátor mostantól még simábban viszi a Switch-sikercímeket

Megérkezett a Switch-emulátor, az Eden idei első komoly frissítése, amely új szintre emeli a kompatibilitást és a felhasználói élményt...

kedd 17:20

Az MI átveszi a kormányt: a közlekedési szabályokat is ő írja?

🚗 Érdemes megvizsgálni, hogy az Egyesült Államok Közlekedési Minisztériuma (DOT) merész lépésre szánta el magát: a különféle közlekedésbiztonsági szabályokat, amelyek repülőgépek, autók és csővezetékek biztonságát garantálják, most már MI-vel is készítik...

kedd 17:02

Az ősi Stonehenge titka végre lelepleződhet

🔭 Hosszú ideje tartotta magát az a nézet, hogy a Stonehenge hatalmas kövei, különösen a híres „kék kövek” gleccserek segítségével kerültek jelenlegi helyükre...

kedd 16:56

A SpotDraft lép nagyot: az MI végre a gépen marad

Kezdetben a vállalatok tömegesen kezdték el tesztelni a generatív MI-t, de az érzékeny adatokkal dolgozó szektorokban – különösen a jogi területen – folyamatosan előtérbe került a magánszféra védelme, a biztonság és a megfelelőség kérdése...

kedd 16:40

Az MI már a bírói székben: forradalom vagy káosz a bíróságokon?

💳 Bridget McCormack, a Michigan Legfelsőbb Bíróság volt elnöke ma egy újfajta “bíró” fejlesztésén dolgozik...

kedd 16:20

Az új hentelős kedvenc letarolja a Steamet: A gonosznak nincs nyugta

A gonosznak nincs nyugta (No Rest for the Wicked), a Moon Studios legújabb, brutálisan véres és precíz akció-RPG-je villámgyorsan népszerűvé vált a Steamen, messze maga mögé utasítva más sikerjátékokat, például az Ív lovasai (Arc Riders) játékot...

kedd 15:56

A digitális nemzedék: füstbe burkolózott képernyők

💻 A mai fiataloknak az online tartalom nemcsak háttérzaj, hanem maga az élet...