A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.
A támadás részletei
Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.
Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.
Célzott támadás a Coinbase ellen
Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.
A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.
A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.
Érdemes megvizsgálni, miért fizet valaki 3 millió dollárt (nagyjából 1,1 milliárd forintot) egyetlen videojátékért: egy ritka, bontatlan Super Mario testvérek (Super Mario Bros.)..
A legújabb kutatás szerint a prediabéteszből – vagyis a cukorbetegséget megelőző állapotból – visszaforduló embereknél jelentősen csökken a szív- és érrendszeri halálozás esélye...
🕵 Egy összehangolt akcióban az FBI, a Google és a Black Lotus Labs közösen számolták fel a hatalmas kínai Outsider Enterprise adathalász-hálózatot, amely több ezer hamis weboldallal próbált hitelkártyaadatokat és jelszavakat megszerezni...
🔐 Képzeld el, hogy úgy nyitod ki a bejárati ajtót, mintha A Jedi visszatérben (Return of the Jedi) használnád az Erőt – elég, ha felemeled a tenyered...
A NASA X-59 kísérleti repülőgépe új mérföldkövet ért el: nemrég sikeresen teljesített egy tesztrepülést, amelyen szuperszonikus sebességgel, nagy magasságban repült...
💀 Érdemes megvizsgálni, hogy a régmúlt földimókusai milyen meglepő szokásokkal rendelkeztek, amelyek fényt derítenek izgalmas ökológiai kapcsolatokra a jégkorszak idejéből...
✏️ Érdekes felvetés, hogy egy modern digitális eszköz képes lehet visszahozni a kézzel írás élményét, ráadásul úgy, hogy lemond a mai tabletek szinte kötelező bonyolultságáról...
Viharos háborúk, birodalmak sorsa és sorsfordító természeti katasztrófák jelölik ezt a napot: a rigómezei ütközet és a Mount Pinatubo pusztító kitörése mellett II...
Sokan vásároltak iPhone 16 vagy iPhone 15 Pro készüléket abban a reményben, hogy az Apple által beharangozott, vadonatúj okosfunkciókat azonnal használhatják...
Egykori rendszergazda miatt bénult le egy iowai iskolai körzet: 21 hónap börtönre ítélték, miután hónapokon keresztül támadta volt munkahelyének rendszereit...
💸 A nagyobb kriptotőzsdék alapjaiban változtatják meg működésüket: már nemcsak kriptovalutákkal, hanem részvényekkel, árupiaci termékekkel és indexalapokkal is kereskedhetsz egyetlen platformról, akár éjjel-nappal...
⛰ Több mint ötszáz évvel ezelőtt egy kamaszlány életét áldozták fel az Andok egy fagyos vulkáncsúcsán – testét tökéletesen konzerválta a jeges levegő...
🚀 Az amerikai légügyi hatóság hamarosan enyhítheti azt a szabályt, amely eddig előírta, hogy drónt csak akkor lehetett reptetni, ha a pilóta folyamatosan szemmel tartja a gépet...
🤔 A teljes cukormentes étkezés mögött rejlő tévhiteket dönti meg egy friss kutatás, amely szerint a cukor teljes kiiktatása akár ronthat is az egészségi állapoton...
🌎 A Frontier csapata egy teljesen új Planet-menedzsmentjáték fejlesztésén dolgozik, amely végre eltér a már megszokott állatkerti és vidámparki témáktól...
Például a seattle-i édesanyáktól vett anyatejmintákban riasztó mennyiségben találtak veszélyes, hormonrendszert zavaró vegyszereket, amelyek között ott van a BPA, a BPS, a melamin, a cianursav és a triklozán is...
🚀 Ebből következően érdemes megérteni, hogy a SpaceX friss tőzsdére lépése nemcsak az irdatlan, mintegy 27 ezer milliárd forintos (75 milliárd USD) tőkebevonásáról szól, hanem arról is, hogy az eddigi legnagyobb, nyilvánosan bejelentett bitcoin-vagyonnal rendelkező cég került a tőzsdére...
🎮 Egy eredeti, gyári zárású Super Mario Bros. példány rekordáron, közel 1,1 milliárd forintért (3 millió USD) talált gazdára a június 12-i Heritage Auctions árverésen...
A papagájokat mindenki beszédutánzó képességükről ismeri, de most úgy tűnik, valójában nemcsak szavakat ismételgetnek, hanem a neveket is az emberekhez hasonlóan használhatják...
A NASA Artemis II küldetésének négy űrhajósa különleges pillanatot örökített meg, amikor az Orion űrhajóval elhagyták a Földet, és a Hold felé indultak...