A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.
A támadás részletei
Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.
Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.
Célzott támadás a Coinbase ellen
Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.
A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.
A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.
Négyezer évvel ezelőtt az Indus-völgyi civilizáció virágzott a mai Pakisztánt, Nyugat-Indiát, Kelet-Iránt és Afganisztán egyes részeit is magában foglaló területen...
👑 A Sony első generációs InZone H9 fejhallgatója sokakban hagyott hiányérzetet, de a vállalat most vastagon visszavágott: a H9 2-es modell szinte minden hibát kijavít, amit elődjénél felróttak...
A Bugónia (Bugonia) című Oscar-jelölt filmben váratlan fordulatot vesznek a dolgok, amikor Teddy, egy raktári dolgozó azzal gyanúsítja meg az ambiciózus vezérigazgatót, Michelle-t, hogy valójában földönkívüli – ráadásul titokban pusztítja a méheket, és ezzel veszélyezteti a teljes ökoszisztémát, amelyre az emberiség támaszkodik...
🥺 Észrevétlenül vált egy egész nemzedék sorsa bizonytalanná a délkelet-ázsiai pénzügyi válság idején, amikor Indonéziában az egekbe szöktek a rizsárak...
Képzelj el egy világot, ahol a mélyfagyasztott, majd felolvasztott agy képes újra működni – mindez idáig ez csupán sci-fi filmekben fordult elő, például A nyolcadik utas: a Halál (Alien) legendás krioalvó kapszulájában...
Az elmúlt évtizedek legnagyobb anyagtudományi áttöréséről számoltak be kínai kutatók: először sikerült tiszta, úgynevezett hatszögletű gyémántot – szakmai nevén lonsdaleitet – előállítani, amely még a természetes gyémántnál is keményebb és strapabíróbb...
💸 Az elkövetkező hónapokban jelentősen emelkedhetnek a notebookok árai, és ezúttal nem az Apple vagy egy-egy high-end modell a ludas, hanem a memóriák és a processzorok drágulása...
Nemrég sikerült megtalálni minden idők legerősebb gyors rádiókitörésének forrását, ami rendkívüli lehetőséget jelent a világegyetem egyik legrejtélyesebb jelenségének tanulmányozására...
Többek között újabb lendületet kapott a jóslat, mely szerint a bitcoin ára elérheti az 1 millió dollárt – vagyis több mint 366 millió forintot – érménként...
A VPN-t sokan az online magánélet védelmének alapvető eszközeként ismerik, de sok felhasználó el sem tudja képzelni, mennyi mindenre érdemes odafigyelni a használatakor...
💻 Tipikus eset, amikor mindenki a következő nagy digitális ugrást várja, de a háttérben már zajlik a forradalom: hamarosan nem emberek, hanem gépi ügynökök bonyolítják le az online fizetések túlnyomó részét...
🚨 A hosszan elhúzódó iráni háború megingatta a világ energiapiacát, és számos országot kényszerített rendkívüli megszorító intézkedések bevezetésére...
A BYD a Denza márkán keresztül teljesen új szintre emeli az elektromos autók töltését: áprilistól Európában is elérhető lesz a Denza Z9 GT, amely akár 70%-ra is feltölthető mindössze öt perc alatt...
Fontos kérdés, mennyire érdemes az ősrégi matematikai rejtély, a pí soha véget nem érő tizedesjegyeit számolgatni, amikor már ott tartunk, hogy egyetlen szerver is képes volt 314 billió (!)..
A Russell Hobbs Everyday Espresso Machine már első ránézésre kiváló választásnak tűnik azok számára, akik szeretnének áttérni a kapszulás főzésről a friss őrlemény használatára...
🔍 A Mars ma már igencsak eltér attól a bolygótól, ami több milliárd évvel ezelőtt lehetett: egykor bőven volt rajta folyékony víz, vastag légkör és jóval melegebb éghajlat...
A Vineyard Wind névre keresztelt, gigantikus tengeri szélerőmű végre elkészült Massachusetts partjainál, és 62 turbina most már 800 megawatt tiszta energiát juttat a hálózatra, ellátva 400 000 otthont...
A 2026-os szórakozás nagyjából olyan, mint egy kétélű kard: elképesztő, hogy bármikor, bárhonnan elérhetők a legjobb filmek és sorozatok, ráadásul olyan életszerűen, ahogy húsz éve még sci-fi lett volna...
Amikor Emma MacTaggart még csak 23 éves volt, már feltűnt neki, mennyire ritka lett a szabadideje, főleg, ha azt is figyelembe vesszük, mennyire nehéz volt azt képernyőmentesen eltölteni...