A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 18:02

Az óriás, ami egy pickupnál is nagyobb: új dinoszaurusz Thaiföldön

Mintegy 125 millió évvel ezelőtt a mai Thaiföldön egy óriási, halakat fogyasztó ragadozó dinoszaurusz járta a folyókat...

MA 17:50

Az idő előtti nyugdíj 55 évesen: tényleg megéri kiszállni?

Érdemes megvizsgálni, valóban jobb-e a megszokott 62 éves kor helyett már 55 évesen elbúcsúzni a munka világától...

MA 17:36

A Disney újra trónon: visszatért a kasszák királya

Megvizsgálva a világ mozipiacát, látható, hogy még mindig jóval elmarad a pandémia előtti időszaktól, ám a Disney-nek mégis sikerült egyedülálló rekordot elérnie: az első stúdió lett 2019 óta, amely átlépte a 6 milliárd dolláros (kb...

MA 17:17

Az állam bekeményít: jönnek a figyelmeztető címkék a közösségi oldalakon

⚠ New York állam kötelező figyelmeztető címkéket vezet be a közösségimédia-platformokon, amelyek a felhasználókat a mentális egészségre leselkedő veszélyekre figyelmeztetik...

MA 17:02

Az amerikaiak túlélő üzemmódban: megélhetési válság szorítja őket

Kezdetben az infláció, majd az élelmiszer- és lakhatási árak emelkedése csak apróbb bosszúságnak tűnt, de mára valódi válsággá nőtte ki magát, amely az amerikaiak többségét sújtja...

MA 16:50

Az A törvény nevében új évada érkezik – mit tudunk?

🔮 A A törvény nevében (True Detective) rajongói fellélegezhetnek: hivatalosan is készül az ötödik évad...

MA 16:34

A modderek új menedéke: érkezik a GGMods

🛠 Érdemes megvizsgálni, merre tart a videojátékokhoz készült modok világa, hiszen a GGMods 2029...

MA 16:18

Az időskori nyugdíjpara vége: így pótold a hiányzó milliókat

Egy 73 éves arizonai nő, Robin, nyilvánosan beszélt arról, hogy nincs sem 401(k)-nyugdíjszámlája, sem jelentős megtakarítása, miközben több mint 4,4 millió forintnyi (12 000 USD) diákhitelt görget maga előtt, mégis lakásvásárlást tervez a következő három éven belül...

MA 16:02

Az okosszemüvegek nagy visszatérése: ezeket vedd meg most

Az okosszemüvegeket néhány éve még futurisztikus kütyüknek tartották, de ma már egyre fejlettebb, praktikus eszközökké váltak, amelyek segítenek a kommunikációban, navigációban, fitneszkövetésben, filmezésben vagy épp játékban...

MA 15:49

Az új Grubhub-csalás csábító tízszeres bitcoinos visszatérítést ígér

💸 Furcsa üzenetek lepték el a Grubhub-felhasználók e-mail-fiókját: a látszólag hivatalos címről küldött levelek azt ígérték, hogy ha a megadott bitcoin-pénztárcára utalnak, az elküldött összeg tízszeresét kapják majd vissza...

MA 15:19

Az emberré válás titkai: 2025 döbbenetes felfedezései

🧠 A 2025-ös év számtalan döbbenetes felismerést hozott őseink múltjából. Többségük modern DNS-vizsgálatokra és ősi genomok elemzésére épült, így sikerült új megvilágításba helyezni a hárommillió éves emberi történelmet...

MA 15:02

A Galaxy S26 műholdas áttörést hoz, brutál játékélménnyel – az árak egyelőre titokban

📿 A Samsung vadonatúj Galaxy S26 modelljei számos izgalmas fejlesztést hoznak a várakozások szerint, de egyvalamit továbbra is sűrű homály fed: az árakat...

MA 14:49

A védelem kulcsa: gondolkodj úgy, mint egy hacker

A kiberbűnözők legyőzéséhez nem elég a hagyományos védelem – ugyanúgy kell gondolkodni, mint ők...

MA 14:33

A Nap titka: tényleg csak egy törpecsillag?

☀ A Nap hatalmas, legalábbis a Földhöz és a többi bolygóhoz képest...

MA 13:49

Az offline tárolás visszatért: megjött a 40 TB-os mágnesszalag

📦 A Fujifilm új, 40 TB natív kapacitású mágnesszalagja forradalmi lépést jelent az archiválásban...

MA 13:17

A multik híznak, a kicsik elsorvadnak

Amerika legnagyobb vállalatai tombolnak a tőzsdén: a mesterséges intelligencia (MI) és az egekbe szökő profit rekordokat döntenek, míg a kisvállalkozások egyre nehezebb helyzetbe kerülnek...

MA 12:49

Az OpenAI nagy dobása: reklámok lephetik el a ChatGPT-t

📢 Az OpenAI komoly változást készít elő: a tervek szerint a ChatGPT-ben hamarosan megjelenhetnek a szponzorált tartalmak, vagyis fizetett hirdetések kerülhetnek a válaszok közé...

MA 12:34

Az Egyesült Királyság MI-nagyhatalmi álma: tényleg itt az áttörés?

🇬🇧 Amikor az Egyesült Királyság elindította nagyszabású MI-stratégiáját, Keir Starmer miniszterelnök célja az volt, hogy az ország az MI egyik globális élvonalává váljon...

MA 12:17

Az év játékpokolja: a végtelenbe fulladó PromptQuest

A Microsoft nemrégiben újra elővette a legendás Zork szöveges kalandjátékot, de már nem puszta nosztalgiával tekintek rá...