A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

A Microsoft már a Teamsben is figyelmeztet a rosszindulatú linkekre

MA 09:27

A Microsoft már a Teamsben is figyelmeztet a rosszindulatú linkekre

Új funkcióval bővül a Microsoft Teams: mostantól automatikusan figyelmeztet, ha magánüzenetben veszélyesnek minősített linket küldesz vagy kapsz. Az újítás minden Microsoft Defender for Office 365-tel rendelkező Teams-vállalati ügyfélhez...

Az OpenAI és a Microsoft szakít vagy újrakezd?

MA 09:14

Az OpenAI és a Microsoft szakít vagy újrakezd?

👀 Az OpenAI és a Microsoft előzetes megállapodást kötött arról, hogy felülvizsgálják és újratárgyalják hosszú távú együttműködésük feltételeit. A két techóriás kapcsolata az évek során egyre bonyolultabbá vált, mivel...

APPok, Amik Ingyenesek MA, 9/18
APP

MA 09:12

APPok, Amik Ingyenesek MA, 9/18

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Paintiles (iPhone/iPad)Ebben az izgalmas játékban háromféle színnel kell csempéket festeni, hogy párokat alkoss, és fokozatosan megtisztítsd...

Az amerikai kormány titkolná a légszennyezés adatait

MA 08:53

Az amerikai kormány titkolná a légszennyezés adatait

Az Egyesült Államok kormánya eltörölné azt az országos programot, amely nyolcezer vállalat üvegházhatásúgáz-kibocsátását kötelezően nyilvántartja. A 2010-ben indított Üvegházhatású Gáz Jelentési Program (Greenhouse Gas Reporting Program, GHGRP) a...

Az ufóvadászok új kedvence: a TRAPPIST-1 csillagrendszer

MA 08:40

Az ufóvadászok új kedvence: a TRAPPIST-1 csillagrendszer

🛸 Kínai kutatók eddig soha nem látott részletességgel kutattak földönkívüli rádiójelek után a TRAPPIST-1 rendszerben, ahol hét sziklás bolygó kering egy vörös törpecsillag körül. A rendszer mindössze 40 fényévnyire...

A Meta Ray-Ban okosszemüveg: a jövő a fejeden

MA 08:27

A Meta Ray-Ban okosszemüveg: a jövő a fejeden

📷 Az új Meta Ray-Ban Display okosszemüveg szinte azonnal lenyűgöz mindenkit, aki kipróbálja. Ez a modell az okosszemüvegek következő szintjét hozza el, kiemelkedő dizájnnal, fejlett kijelzőtechnológiával, MI-funkciókkal és gesztusvezérléssel....


MA 08:13

Az iskolai hekkerek új generációja: a diákok támadják saját rendszereiket

Az Egyesült Királyság Információvédelmi Hivatala riasztó jelenségre figyelmeztet: egyre több diák tör be saját iskolájuk vagy főiskolájuk informatikai rendszereibe, legtöbbször kihívásból vagy szórakozásból. 2022 óta az iskolákban történt...

Az amerikaiak tízmillió dollárt adnának az orosz hekkerek lebuktatójának

MA 08:01

Az amerikaiak tízmillió dollárt adnának az orosz hekkerek lebuktatójának

Az amerikai külügyminisztérium akár 10 millió dolláros (kb. 3,6 milliárd forintos) jutalmat ajánl fel azoknak, akik használható információval szolgálnak három orosz Szövetségi Biztonsági Szolgálat (FSZB) tisztről. Marat Valerjevics...

Az új detektor, amely végre kifoghatja a sötét anyagot

MA 07:53

Az új detektor, amely végre kifoghatja a sötét anyagot

🔮 Az univerzum tömegének mintegy 80%-át sötét anyag alkotja, mégis alig tudunk valamit ennek részecskéiről. A fizikusokat évtizedek óta foglalkoztatja, hogyan lehetne ezt az ismeretlen anyagot közvetlenül kimutatni. A...