A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

hétfő 21:00

Az Instagram felrobbant: Kylie Jenner ismét bikiniben pózol

A hétfői rosszkedvre itt a tökéletes ellenszer: Kylie Jenner újabb bikinis szelfivel lepte meg követőit, és elképesztően néz ki...

szerda 21:30

A Nintendo Switch-re visszatérnek a rég elfeledett klasszikusok

November 25-től újabb legendás 8 bites játékok váltak elérhetővé a Nintendo Switch Online kínálatában...

szerda 21:28

Az óriás neutrínódetektor áttöri a fizika határait

Érdemes tudni, hogy mélyen Dél-Kína földje alatt, egy hatalmas, 20 000 tonnás tartályban elkészült a világ legnagyobb neutrínó-detektora, a JUNO (Jiangmen Underground Neutrino Observatory)...

szerda 18:18

Az MI már most az amerikai állások bő tizedét kiválthatja

A Massachusetts Institute of Technology és az Oak Ridge National Laboratory friss kutatása alapjaiban forgathatja fel a mesterséges intelligencia munkaerőpiacra gyakorolt hatásáról alkotott elképzeléseket...

szerda 18:02

A Mars ősi jégkorszakának nyomai végre napvilágra kerültek

A Mars felszínének rég nem látott titkait tárták fel a legfrissebb képek: az egykori jégkorszak drámai öröksége most először válik igazán láthatóvá...

szerda 17:49

Az MI miatt hatezer HP-alkalmazott kerülhet utcára

Nagy leépítési hullámra készül a HP, miután bejelentették, hogy akár hatezer dolgozót is elküldenek az elkövetkező három évben...

szerda 17:34

Az ünnepi lakoma előtti koplalásért csúnyán megbosszul a gyomrod

Az ünnepi időszakban sokan arra esküsznek, hogy érdemes kihagyni akár a reggelit vagy az ebédet is, hogy aztán este korlátlanul élvezhessék a finomságokat...

szerda 17:18

Az etióp vulkán 12 ezer év után újra életre kelt

🔥 Észak-Etiópiában, az Afar régiójában fekvő Hayli Gubbi vulkán 12 000 évnyi csend után vasárnap reggel óriási erővel tört ki, hatalmas hamu- és füstfelhőt eregetve a Vörös-tenger irányába...

szerda 17:02

Megvan az első közvetlen bizonyíték a sötét anyagra?

Majdnem száz éve feltételezik, hogy egy láthatatlan, rejtélyes anyag, a sötét anyag szövi át a világegyetemet, és galaxishálózatokat formál...

szerda 16:50

Az igazság, amit eltitkolnak: a bevándorlók gazdasági haszna

💰 A migrációval kapcsolatos hírek jellemzően fenyegetést vagy veszélyt sugallnak, holott a kutatások alapján a bevándorlás számos előnyt hoz a fogadó országoknak...

szerda 16:34

A filléres MI-bűnözés kora: WormGPT 4 és KawaiiGPT

💸 Senki sem várta volna, hogy az MI-alapú támadások ilyen gyorsan elérhetővé válnak szinte bárkinek, de most, akinek van 80 000 forintja, életre szóló hozzáférést szerezhet egy bűnözésre fejlesztett nagy nyelvi modellhez, a WormGPT 4-hez...

szerda 16:01

Az Alibaba Cloud nem győzi az MI-keresletet

🔥 Az Alibaba Cloud sosem látott MI-őrületet él át Kínában: hiába bővíti folyamatosan a szerverparkját, egyszerűen nem bír lépést tartani a növekvő kereslettel...

szerda 15:50

Az izomnövelő olaj évekkel később halálos árat követelt

💉 Megvizsgálták, hogy egy 60 éves varsói férfinél mi vezetett drámai izomtorzuláshoz és életveszélyes, megemelkedett vérkalciumszinthez...

szerda 15:33

Az OLED-panelek mostantól kapcsolhatók: irányított fény gombnyomásra

Az Oxfordi Egyetem kutatóinak sikerült először olyan OLED (organikus fénykibocsátó dióda) technológiát fejleszteniük, amely elektromos jellel képes váltani a kibocsátott fény „forgásirányát”, vagyis bal- vagy jobbkezes körpolarizált fényt hoz létre – anélkül, hogy a fényt kibocsátó molekulákat ki kellene cserélni...

szerda 15:18

Az űrállomás hősei: kulisszatitkok a kínai űrmentésről

Érdekes felvetés, hogy a világűrben dolgozó űrhajósok élete mennyire függ a biztonsági tartalékmegoldásoktól...

szerda 15:02

Az Nvidia nekiment a Google MI-gyorsítóinak a Meta miatt

🛡 Fontos kérdés, hogy komoly fenyegetést jelenthet-e a Google saját fejlesztésű MI-gyorsítója, a TPU az Nvidia által uralt piacra – főleg, hogy a Meta állítólag fontolgatja a váltást...

szerda 14:50

Az mRNS-terápia áttörést hoz az antibiotikum-rezisztencia elleni harcban

Fontos megérteni, hogy az antibiotikum-rezisztens fertőzések világszerte egyre nagyobb fenyegetést jelentenek...

szerda 14:34

Az ember legjobb barátja mégiscsak farkas maradt?

🐶 A modern kutyafajták többsége ma is aprócska mennyiségű farkasgéneket hordoz, méghozzá nem is az ősidőkből, hanem viszonylag friss, néhány ezer éves keveredésekből...

szerda 14:02

A Poco új telefonja már mélynyomóval támad

🔊 A Poco új F8 szériája igazi különlegességet kínál: az F8 Ultra modell már mélynyomóval is felszerelt, így a mobilhangzás új szintjét hozza el...