A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.
A támadás részletei
Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.
Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.
Célzott támadás a Coinbase ellen
Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.
A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.
A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.
Kevés tudományterület tűnik annyira felfoghatatlannak, mint a kvantummechanika. Különösen, ha hozzávesszük az információelmélet összetett matematikáját, amely a modern számítógépek fejlődését is megalapozza...
A Bitcoin árfolyama három éve nem látott közelségbe került a klasszikus vételi zónához, de a piaci adatok szerint ez még nem az a pont, ahol a nagy vevők általában megjelennek...
🚀 Fontos kérdés, hogy mennyit fejlődhetnek a helyi nagynyelvi modellek futtatásának sebessége Apple gépeken – mostantól ugyanis jelentős előrelépés várható...
Kevesen gondolták volna, hogy a Viagra néven elhíresült szer egyik hatóanyaga, a szildenafil, döntő áttörést hozhat egy pusztító gyermekbetegség kezelésében...
A Pixel 10 mobilok láthatóan újabb biztonsági zárat kapnak: a legfrissebb szivárogtatások szerint minden Pixel 10 modell, kivéve a Pixel 10a-t, egy olyan bootloader-frissítést kap, ami ellehetetleníti, hogy a rendszeredet régebbi Android-verzióra visszaállítsd...
😉 Amerikában most minden Google-felhasználó végre megszabadulhat attól a régi, ciki Gmail-címtől, amit még tini fejjel választott, és azóta is kísérti...
Erős nap a történelemben: új császárok tűnnek fel és birodalmak alakulnak át, földrengés és cunami sújtja a Csendes-óceánt, és világcégek születnek a garázsban...
💥 Érdekes felvetés, hogy az NVIDIA legfrissebb DLSS 4.5 frissítése mostantól képes többszörösen több képkockát generálni a GeForce RTX 50-es sorozatú grafikus kártyákon...
🚀 Felmerül a kérdés, hogy valóban elindulhat-e 2028-ban az a történelmi Mars-misszió, amely nem csupán apró robothelikoptereket juttatna el a vörös bolygóra, de a történelem során először atomreaktor-hajtású űrhajó repítené oda őket...
✈ Az amerikai repülőtereken mostanában igazi káosz uralkodik: hiány van személyzetből, a biztonsági sorokról ne is beszéljünk, ráadásul szinte minden héten jön egy újabb légiközlekedési rémtörténet, amitől még a legbátrabb utasok is elgondolkodnak azon, vajon egyáltalán biztonságos-e felszállni...
Korán reggel, 2026. március 31-én az Anthropic egyik belső fejlesztőeszközének, a népszerű Claude Code-nak szinte teljes forráskódja szivárgott ki – egy több mint 59 MB-os JavaScript forrásmap fájlt töltöttek fel véletlenül a nyilvános npm-regiszterbe...
🍕 Mostantól az Alexa Plus-előfizetők végre rendelhetnek ételt pusztán a hangjukkal – hála az új opcióknak, amelyek már a Grubhubbal és az Uber Eats-szel is működnek...
🤔 Ilyen eset például, amikor egy grafikon fut körbe az interneten, amely látványos különbséget mutat meg: hány munkakört érint most az MI, és elméletileg mennyit érinthetne a jövőben...
🙁 Jellemző példa erre, hogy március 12-e óta sok felhasználónál összeomlott a klasszikus Outlook, ha be volt kapcsolva a Microsoft Teams Meeting-bővítmény...
Az észak-karolinai Garnerben, kábé 16 km-re Raleigh-től, már most jobban szoronganak a hús-vér dolgozók, mióta a robotok berobbantak az Amazon egyik hatalmas raktárába...
Továbbá az egyik Föld körül keringő Starlink-műhold vasárnap rejtélyes műszaki hibát szenvedett, aminek következtében a kommunikáció megszakadt mintegy 560 kilométeres magasságban...
💸 A közelmúltban komoly változások körvonalazódnak az amerikai nyugdíjrendszerben, amely évtizedeken át szigorúan a hagyományos befektetéseket – részvényeket, kötvényeket és befektetési alapokat – engedte meg...