2025. 03. 23., 10:38

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 12:17

A Star Wars új korszakba lép: távozik Kathleen Kennedy

⭐ Kathleen Kennedy lemond a Lucasfilm elnöki posztjáról, ezzel lezárul egy korszak a Star Wars-univerzumban...

MA 11:33

A Cisco végre betömte a hetek óta aktívan kihasznált biztonsági rést

🔒 A hálózati óriás, a Cisco végre kiadta a javítást egy kritikus súlyosságú hibára, amelyet hetek óta aktívan kihasználtak kiberbűnözők...

MA 11:17

Az NVLink Fusionnal végre adatközpontokba törnek a RISC-V processzorok

💻 Az NVIDIA újabb nagy lépést tett az MI-alapú adatközpontok világában: a SiFive nevű, nagy teljesítményű RISC-V processzorok fejlesztésére specializálódott cég is csatlakozott az NVLink Fusion ökoszisztémához...

MA 10:57

Az új Gootloader-trükk: ezres ZIP-csapda leselkedik a háttérben

🕵 A Gootloader nevű, 2020 óta aktív kártevő ismét visszatért, és most még trükkösebb módszerrel bújik meg a rendszeren...

MA 10:50

A Grok körüli botrány: perek, szexuális deepfake-ek, botladozó óriás

🔥 Ashley St. Clair, Elon Musk egyik gyermekének édesanyja, pert indított az xAI ellen, mivel szerinte engedélyezte, hogy a felhasználók a Grok MI-vel beleegyezése nélkül készítsenek róla szexuálisan explicit deepfake-képeket...

MA 10:43

Az új Google Pixel 9 tényleg feltörhető egyetlen üzenettel?

Az okostelefonokba beépített MI-alapú funkciók egyre kényelmesebbé teszik az életünket, de csendben tágítják a támadási felületeinket is...

MA 10:36

Az agy takarítói: áttörés az öregedés lassításában?

💡 Az élő sejteknek folyamatosan figyelniük kell saját összetevőiket, hogy időben megszabaduljanak a károsodott fehérjéktől, hibás szervecskéktől vagy behatoló baktériumoktól...

MA 10:29

Az Anthropic Indiában nagyot lép: érkezik a Microsoft-veterán

Az MI gyors térnyerése Indiában újabb fontos fordulatot vett: az amerikai Anthropic a Microsoft India korábbi ügyvezető igazgatóját, Irina Ghose-t nevezte ki helyi vezetőjének...

MA 10:22

Az OpenAI-vezér új startupja agyvezérelt jövőt ígér

Jellemző példa erre, hogy az OpenAI hatalmas befektetései után a mesterséges intelligencia terén most újabb izgalmas terület felé nyit: részesedést szerez a Merge Labsban, amely agy–számítógép-interfészek fejlesztésén dolgozik...

MA 10:15

Az univerzum vérvörös titkai: hogyan születnek a fekete lyukak?

💫 Az elmúlt években a James Webb űrteleszkóp (JWST) felvételein feltűnt furcsa vörös pontok hosszú ideig fejtörést okoztak a csillagászoknak...

MA 10:10

A kikötői friss hal bárhol az asztalon: forradalmi kiolvasztás

🍤 Egy kis forradalom zajlik a halfeldolgozásban: egy újfajta olvasztási módszerrel a fagyasztott hal pontosan olyan friss lesz, mintha egyenesen a kikötőből érkezett volna – akár több ezer kilométerre a tengertől is...

MA 10:02

Az erdők titkos fegyvere: így pörgethető fel a természetes megújulás

🌴 A trópusi erdők képesek akár kétszer olyan gyorsan is visszanőni kivágás után, ha a talajban elegendő nitrogén található – állítja egy friss, nagyszabású kutatás...

MA 09:57

Az Interactive Brokers belép a stabilcoinok világába

💰 Mostantól az Interactive Brokers ügyfelei bármikor, a hét minden napján feltölthetik brókerszámlájukat USDC stabilcoinnal, amelyet perceken belül dollárra váltanak, és jóváírnak a kereskedési számlájukon...

MA 09:50

A beragadt SOS-módból így szabadíthatod ki az iPhone-t

Első pillantásra úgy tűnt, hogy páran csak furcsa kijelzést látnak a telefonjuk tetején, amikor a Verizon szolgáltatása a héten több millió embert meglepetésszerűen hagyott hálózat nélkül...

MA 09:43

A Meta új kudarca: leáldozott a virtuális irodáknak

💼 A Meta ismét rossz híreket közölt a VR-rajongókkal: megszünteti a Horizon Workrooms alkalmazást, amelyet eredetileg vállalati együttműködésre tervezett virtuális térnek szánt...

MA 09:37

A tajvani mentőöv 91 ezer milliárd forinttal menti az amerikai chipgyártást

🌐 Az Egyesült Államok új gazdasági megállapodást kötött Tajvannal, amelynek keretében tajvani félvezetőipari és technológiai cégek 250 milliárd dollár (kb...

MA 09:30

Az öröklött vakság talán mégsem végzet?

👀 Genetikai kutatások évtizedeken át azt sugallták, hogy egyes örökletes génváltozatok szinte minden esetben vaksághoz vezetnek...

MA 09:22

A Nano Banana tarol a neten: ki áll mögötte?

Aki valaha találkozott MI-alapú képgenerátorokkal, nagy eséllyel látott már Nano Banana által készített képet, akár anélkül is, hogy tudta volna...

MA 09:15

Az ősi kannabiszenzimek visszatérnek: új korszak jön az orvoslásban?

🌾 A Wageningeni Egyetem kutatói sikeresen rekonstruálták a kannabisz évmilliókkal ezelőtti enzimjeit, amelyek kulcsszerepet játszottak a jól ismert hatóanyagok – például a THC, CBD és CBC – kialakulásában...