2025. 03. 23., 10:38

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 18:01

Vége az okosóráknak? Új per kinyírhatja a kedvenc funkciódat

Az MI-alapú esésérzékelés mára szinte alapszolgáltatásnak számít az Apple Watch, a Google, a Samsung és a Garmin legnépszerűbb okosóráiban...

MA 17:54

Az energiaéhes Kína már kétszer annyi áramot fogyaszt, mint Amerika

Kína 2025-ben minden eddiginél több áramot használt fel: az ország éves fogyasztása 10,4 billió kilowattóra, ami kétszer annyi, mint az Egyesült Államoké...

MA 17:37

Az MI-verseny: a Threads mobilon lehagyta az X-et, de korai az öröm

A Meta Threads alkalmazása végre átvette a vezetést az X előtt a napi mobilos felhasználók számában: január elején 141,5 millió napi aktív iOS-es és androidos felhasználót ért el, míg az Elon Musk-féle platform 125 millióval kullog mögötte...

MA 17:19

Az MI, amely végre nem leskelődik: megérkezett a Confer

Az MI-asszisztensek robbanásszerű terjedése komoly aggályokat vet fel a személyes adatok védelmével kapcsolatban...

MA 17:01

Az új zsebkonzol, ami letarolja a piacot?

A MANGMI új kézikonzolja, a Pocket Max, komoly izgalmat váltott ki a játékosok körében...

MA 16:37

Az új FiiO JM21: zsebnyi koncert, döbbenetes tárhellyel

A Fiio JM21 hordozható Hi-Res Audio-lejátszója 2026-ban jelentős frissítést kap. Az új modell, amelyet január 23-án dobnak piacra körülbelül 91 000 forintért (250 USD), továbbra is két Cirrus Logic CS43198 DAC-ot használ, akárcsak elődje, viszont nagyobb akkumulátorral és több tárhellyel csábít...

MA 16:19

Az orvosi kannabisz nem csodaszer: idegfájdalomra hatástalan

A kannabisz-alapú szerekre sokan a krónikus idegi fájdalom új reményeként tekintenek, de a legnagyobb átfogó vizsgálat szerint ezeket a várakozásokat nem igazolja a tudomány...

MA 16:01

Az új One UI megérkezett: a Bixby szintet lép

A Samsung hamarosan kiadja a One UI 8.5 negyedik bétaverzióját a Galaxy S25-re, amelynek egyik legnagyobb újítása egy okosabb, MI-alapú Bixby lesz...

MA 15:57

A robotporszívód bevetésre kész: 7 tipp a tökéletes rajthoz

🧺 Megérkezett a vadonatúj robotporszívó, de nem tudod, hogyan kezdj hozzá a használatához?..

MA 15:39

A Motorola Moto Watch Fit lehet az olcsó okoskarkötők királya?

A Motorola Moto Watch Fit az utóbbi idők egyik legbarátságosabb árú fitneszkarkötője, mégis meglepően sok személyre szabható funkciót kínál a mindennapos sportoláshoz és egészségkövetéshez...

MA 15:20

Az MI és az új technológiák adhatnak új életet a DAO-knak

🤖 Vitalik Buterin, az Ethereum társalapítója szerint eljött az idő, hogy alapjaiban gondoljuk újra a decentralizált autonóm szervezeteket, vagyis a DAO-kat...

MA 15:02

Az elfelejtett Garmin-trükk: egy mozdulat, és ott a főképernyő

Sokan nem is sejtik, hogy a Garmin okosórájuk mennyi rejtett trükköt és funkciót kínál, amelyek nemcsak edzés közben, de a mindennapi használat során is megkönnyíthetik az életet...

MA 14:57

Az iPhone 17 berobban – bajban lehet az iPhone 16?

Az Apple legújabb iPhone 17 modellje már a boltok polcain van, de most kedvezményes áron könnyen juthatsz iPhone 16-hoz is...

MA 14:37

Az olcsó TP-Link TX201 hálózati kártya tesztje: megéri az árát?

💲 A TP-Link TX201 egy rendkívül egyszerű, 2,5 GbE sebességű PCIe hálózati adapter, amely a jól ismert Realtek RTL8125 chipre épül...

MA 14:19

Az érzelmek arcai autizmusban: miért beszélünk el egymás mellett?

A legfrissebb kutatások szerint az autista és nem autista emberek eltérő módon fejezik ki érzelmeiket az arcukkal, ami kölcsönös félreértésekhez vezethet...

MA 14:02

Az MI energiaéhségét fékezik: új korszak a brit adatközpontokban

⚡ Az MI forradalma óriási lendületet vett világszerte, de a fejlődés súlyos árnyoldallal jár: a mesterséges intelligencia energiaszükséglete elképesztő mértékben nő...

MA 13:55

Hamarosan igazolvány kell az online pornóhoz Washingtonban?

🔒 Washington állam új törvénytervezete értelmében a lakosoknak hamarosan igazolniuk kellhet életkorukat, mielőtt pornográf tartalmakat nézhetnének az interneten...

MA 13:39

Az excitonokkal valóra válik a kvantumalkímia

💫 Senki sem várta volna, hogy új anyagokat lehet majd létrehozni pusztán fény segítségével...

MA 13:19

A Google visszakozik: végre kikapcsolható az MI a Chrome-ban

A Google Chrome hamarosan lehetőséget ad arra, hogy kikapcsold a böngésző csalás elleni védelmét segítő MI-modellt...