A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 17:01

Az Ursidák éjszakája: csillaghullás a téli napfordulón

✨ Ha december 21–22. éjszakáján fent maradsz, érdemes kifeküdni az éjszakai ég alá, mert ekkor tetőzik az éves Ursidák meteorraj...

MA 16:50

Az Instacart-botrány ára: 21 milliárdos visszatérítés

💳 Az Instacart, Észak-Amerika egyik legnagyobb online élelmiszer-kiszállító szolgáltatása, 21 milliárd forintot (60 millió amerikai dollárt) fizet vissza ügyfeleinek, miután a Szövetségi Kereskedelmi Bizottság (FTC) megállapította, hogy a cég megtévesztő előfizetési gyakorlatokat alkalmazott...

MA 16:33

Az amerikai TikTok végre új gazdára talál

Az USA-ban használt TikTok hamarosan új kezekbe kerül: a kínai ByteDance eladja az üzlet jelentős részét, hogy megfeleljen az amerikai kormány elvárásainak...

MA 16:17

A világűrben robbant fel egy Starlink műhold?

Egy Starlink-műhold váratlan meghibásodás miatt hirtelen magasságot vesztett, miközben törmelékfelhőt hagyott maga után a Föld körüli pályán...

MA 16:01

A Starlink-műhold felrobbant, űrszemétté vált darabok keringenek

🛰 A SpaceX egyik Starlink-műholdja váratlanul felrobbant, ami nyomon követhető törmeléket hagyott maga után az űrben...

MA 15:50

A japán szuperlézer fémet olvaszt, drónokat vadászik

🔥 Japán egy forradalmian új, nagy teljesítményű lézerfegyvert tesztel tengerészeti körülmények között, amely 100 kilowattos lézernyalábbal képes átvágni a fémet, és lelőni a drónokat akár repülés közben is...

MA 15:34

A fák évgyűrűi feltárhatják a víztakarékosság jövőjét

Erre utal többek között az, hogy a fák évgyűrűi sokkal többről árulkodnak, mint gondolnánk: képesek betekintést nyújtani a bolygó múltjába, így akár Ohio elrejtett környezeti történetének hiányzó részeit is segíthetnek feltárni...

MA 15:18

Az Android 16 emodzsiözönt hoz – íme a részletek

Android 16 már most elérhetővé teszi a 163 vadonatúj emodzsit azoknak, akik a legfrissebb QPR3 bétát használják...

MA 15:02

Az orosz hekkerek már a dán ivóvizet is célba vették

Dániában az orosz államhoz köthető hackercsoportok hajtottak végre több pusztító kibertámadást, amelyek a kritikus infrastruktúrát célozták, különösen a vízellátó rendszert...

MA 14:50

Az amatőr madarászok adatai felpörgetik a madárvédelmet

🐟 Nehéz elhinni, de az évtizedek óta csökkenő madárállományok megmentésében most olyan adatbázok játszanak kulcsszerepet, amelyek madármegfigyelők önkéntes munkájára épülnek...

MA 14:18

Az új Lenovo Legion Go 2 és a feltekerhető gamer laptop berobbant

🔥 A Lenovo két vadonatúj eszközének részletei szivárogtak ki, amelyek várhatóan 2026-ban, a CES-en debütálnak: az egyik a SteamOS-t futtató Legion Go 2 kézikonzol, a másik pedig a Legion Pro Rollable, egy különleges, tekercselhető, OLED-kijelzős gamer laptop...

MA 14:01

Az elmaradt árvízriasztás tragédiát hozott egy texasi táborban

🚨 Július 4-én a texasi Camp Mystic területén pusztító árvíz következtében 27 ember, köztük 25 gyermek vesztette életét...

MA 13:49

A mesterséges intelligencia bedarálja a gasztrobloggerek megélhetését

Az MI-alapú összefoglalók és „Frankenstein”-receptek egyre inkább elárasztják az internetet, sokszor szakácsok és gasztrobloggerek évek alatt kidolgozott munkáját felhasználva, gyakran forrásmegjelölés nélkül és kiforgatott formában...

MA 13:33

Az Apple mostantól behajtóként kopogtat a fejlesztőknél

Az Apple frissítette fejlesztői szerződését, amely lehetővé teszi számára, hogy automatikusan levonja a tartozásokat – például elmaradt jutalékokat vagy díjakat – a fejlesztők alkalmazáson belüli vásárlásokból származó bevételeiből, egyebek mellett...

MA 13:18

Az internet szíve: így működik egy MI-adatközpont belülről

💻 Felmerül a kérdés, mit jelent, amikor azt mondjuk: egy épület központi szerepet játszik az internet életében...

MA 13:02

Az adatközpontokban építési láz tombol: új csúcsok felé száguldunk

Érdemes megvizsgálni, hogy az adatközpont-piacra eddig soha nem látott pénz áramlik: 2025-ben már több mint 61 milliárd dollár, vagyis közel 22 ezer milliárd forint forog a szektorban...

MA 12:50

Az év legmeghökkentőbb matematikai áttörései és rejtélyei

A matematika évszázadok óta külön világ: egyszerre művészet, tudomány és játék...

MA 12:33

A világklasszissá válás titka: nem a korai kezdés

Mi kell ahhoz, hogy valaki a legjobb legyen a világon egy adott területen?..

MA 12:18

Az iparágak ellen indul a kiberbűnözők új offenzívája

Érdekes felvetés, hogy a kibertámadók ma már nem véletlenszerűen támadnak, hanem kifejezetten egyes iparágakra specializálódnak, és éppen ott rúgják be az ajtót, ahol a legtöbbet ártanak...