2025. 03. 23., 10:38

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 08:41

Az MI áttörést hozhat Afrikában: a Gates–OpenAI új programja

Megemlíthető továbbá, hogy a Gates Alapítvány és az OpenAI közös erővel, 18 milliárd forintnyi (50 millió dollár) támogatással elindították a Horizon1000 nevű kezdeményezést, melynek célja, hogy 2028-ig ezer afrikai alapellátó egészségügyi rendelőt szereljenek fel MI-eszközökkel...

MA 08:33

A fiatalok legnagyobb félelme az MI – mások vállat vonnak

Az új kutatások szerint a Z generáció tagjai félnek leginkább attól, hogy az MI elveszi a munkájukat, annak ellenére, hogy a technológiát a legügyesebben használják...

MA 08:26

Az MIT új MI-keretrendszere átírja a játékszabályokat a szövegértésben

🧠 A Massachusetts Institute of Technology kutatói vadonatúj megközelítést dolgoztak ki, amellyel a mesterségesintelligencia-alapú nyelvi modellek akár tízmillió szavas szövegeken is képesek hatékonyan dolgozni...

MA 08:19

Az évszázados rejtély: két titokzatos forma átírja a geometria törvényeit

Képzeld el, hogy a Földet soha nem láttuk volna felülről, és az égben vastag, áthatolhatatlan felhőréteg borult volna fölénk...

MA 08:03

Az egészségesebb szívért: 9 egyszerű mindennapi szokás

Érdemes megérteni, hogy a szív- és érrendszeri betegségek továbbra is a vezető haláloknak számítanak Magyarországon, ahogy világszerte is, hiszen csak az Egyesült Államokban minden 34...

MA 07:49

A Parkinson-kór új gyenge pontja: lelepleztek egy rejtett fehérjét

Tudósok feltárták, hogyan gyorsít fel egy alattomos fehérjekapcsolat az agysejtek pusztulását a Parkinson-kórban, és már most olyan célzott terápián dolgoznak, amely képes lehet visszafordítani ezt a folyamatot...

MA 07:41

Az ACF súlyos hibája veszélybe sodorja a WordPress-oldalakat

Egy kritikus sérülékenység miatt hackertámadások érték több mint 50 000 WordPress-oldalt, amelyek az Advanced Custom Fields: Extended (ACF Extended) bővítményt futtatják...

MA 07:33

A Helix-köd sosem látott pompában: tarol a Webb-felvétel

A Helix-köd az egyik legismertebb és legtöbbet fotózott planetáris köd, főként jellegzetes gyűrűs formája miatt...

MA 07:25

Az új Trump-tarifák földindulást okoztak a kriptópiacon

💰 Jó példa erre, amikor egyetlen politikai bejelentés hullámokat vet a pénzügyi piacokon — most éppen a kriptovilág volt a legnagyobb vesztese...

MA 07:17

Az univerzum szeme: lélegzetelállító új Webb-kép a Helix-ködről

👀 Néha nem árt kikapcsolni, és a világegyetem vizsgálata épp ideális menedék lehet...

APP
MA 07:13

APPok, Amik Ingyenesek MA, 1/21

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     30 day Fitness Coach at home (iPhone/iPad)A 30 Day FITNESS coach at home App egy ingyenes alkalmazás, amellyel otthon, 30 nap alatt fejleszthetők a hasizmai...

MA 07:09

Az új csavar: a Verizon-mobilok egy évig nem függetleníthetők

🔒 A Verizon mostantól a TracFone hálózatán és leányvállalatainál vásárolt telefonokat 365 napig nem oldja fel...

MA 07:03

A mesterséges intelligencia miatti szorongásról így beszélj őszintén a csapatoddal

Ilyen volt például, amikor a járvány alatt a vezetők rájöttek, hogy a csapat egységét akkor is fenn kell tartani, amikor teljes a bizonytalanság...

MA 06:51

Az X új MI‑algoritmusa felforgatja az üzleti világot

🚀 Az X, korábbi nevén Twitter, megnyitotta új, MI-alapú ajánlórendszerének forráskódját, amit mostantól az Apache 2...

MA 06:43

Miért nem bírja a tempót Európa a startupversenyben?

Európa gazdasága az elmúlt évtizedekben rengeteget fejlődött, de hiába közelíti meg az Egyesült Államokét méretben, továbbra is alig születnek világszinten meghatározó, piacvezető vállalatok...

MA 06:33

Az OpenAI megmondja, hány éves vagy – de hihetünk neki?

🕵 Az OpenAI egy világszerte elérhető életkorelemző rendszert vezet be a ChatGPT-fiókoknál, hogy kiszűrje a kiskorú felhasználókat...

MA 06:26

Az ősrobbanás hajnala: a Hajnal istennője szupernóva a JWST felvételén

Mindössze egymilliárd évvel az univerzum születése után robbant fel egy ősi csillag...

MA 06:18

A YouTube újabb bakija: eltűntek az extra feliratok

Az elmúlt napokban több YouTube-videós is észrevette, hogy eltűntek a platformról a speciális, extra testreszabható SRV3-feliratok – ráadásul mindenféle előzetes értesítés nélkül...

MA 06:05

Történelmi események a mai napon (Január 21.)

Rendhagyó nap a történelemben: kivégzik XVI. Lajost, összeül az első Dáil Éireann, és vízre kerül az első nukleáris tengeralattjáró...