A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 20:33

Az első megbízható holdóra forradalmat hoz

Kínai kutatók olyan új szoftvercsomagot fejlesztettek, amely a Holdon eltelt időt képes pontosan kiszámítani, figyelembe véve Einstein relativitáselméletét is...

MA 20:18

Az amerikai diákhitelesek rémálma: megoldásra vár 800 ezer adós

💰 Riasztó, hogy az Egyesült Államokban több mint 800 ezer diákhiteles ragadt egyre növekvő ügyhátralékban, miközben a tartozásuk enyhítésére vagy megfizethető törlesztési lehetőségekre várnak...

MA 20:01

Az MSTR zuhant, de a nagy nyereség még jöhet

Michael Saylor vállalata, a MicroStrategy (MSTR) nem hátrál meg: a 2025-ös, mintegy 66%-os zuhanás ellenére tovább folytatja a bitcoin-vásárlásokat...

MA 19:49

Az újabb Spotify-áremelés: megint mélyebben kell a zsebünkbe nyúlni

A Spotify ismét árat emel az Egyesült Államokban: az egyéni Premium csomag ára 11,99 dollárról 12,99 dollárra nő havonta, vagyis körülbelül 4600 forintról 5000 forintra...

MA 19:33

Az életmentő sztatinok: szedje minden 2-es típusú cukorbeteg?

💊 A sztatinok, ezek a széles körben használt koleszterinszint-csökkentő gyógyszerek, jelentősen csökkentik a halálozás és a súlyos szívproblémák kockázatát a 2-es típusú cukorbetegek esetében – még akkor is, ha az illetőnél a következő 10 évben elvileg alacsony a szívbetegség kockázata...

MA 19:01

Az új Bluetooth-hiba miatt bárki belehallgathat a fülesedbe

A biztonsági kutatók súlyos hibát tártak fel a Google Fast Pair protokolljában, amely lehetővé teszi, hogy a támadók átvegyék az irányítást Bluetooth-os audioeszközök felett, követhessék a felhasználókat, sőt lehallgassák a beszélgetéseiket...

MA 18:50

Az Amazon tajtékzik: 170 milliárdja úszott el a Saks csődjén

💢 Az Amazon komoly lépéseket helyezett kilátásba, miután a luxusáruházi lánc, a Saks csődvédelmet kért és fizetésképtelenné vált...

MA 18:17

A legendás mondatát az MI-től is védi Matthew McConaughey

🔒 Matthew McConaughey most hivatalosan is levédette ikonikus mondatát, a Na jó, na jó, na jó (Alright, alright, alright) szállóigét annak érdekében, hogy megvédje azt a mesterséges intelligencia túlkapásaitól...

MA 18:02

Az MI memóriája: forradalom a tokenkezelésben

🧠 A fejlett MI-ügynökök lassan kilépnek a laboratóriumokból, és belépve az üzleti életbe, egy alig említett, de annál súlyosabb problémával szembesülnek: a memóriával...

MA 17:49

A pénz jövője: tokenizált kötvények és stabilcoinok

💸 A Societe Generale digitális eszközökkel foglalkozó részlege, az SG-FORGE, a Swift nevű nemzetközi pénzügyi üzenetküldő rendszerrel közösen valósította meg az első olyan tokenizált kötvénytranzakciót, amelyben hagyományos pénzt és stabilcoint is használtak...

MA 17:35

Az első vészhelyzeti űrmentés: a NASA sietve hazahozta űrhajósait

Négy űrhajós tért vissza a Földre, miután példátlan orvosi vészhelyzet miatt sürgősen evakuálták őket a Nemzetközi Űrállomásról (ISS)...

MA 17:19

A „pazarló” MI-költés lehet a növekedés motorja?

💰 Fontos kérdés, hogy miért költenek a cégek olyan sokat új technológiákra, mint a mesterséges intelligencia, ha azok megtérülése egyelőre alacsony...

MA 17:03

Az időbeli antiparitás felforgathatja az energiairányítás szabályait

A hullámmozgás, amely hangot, fényt vagy hőt közvetít különböző közegeken keresztül, régóta foglalkoztatja a fizikusokat, hiszen kulcsfontosságú számos modern technológiánál...

MA 16:50

Az IPO-láz visszatér, de most óvatosan vásárolj

A tőzsdei bevezetési hullám újra itt van, a nagybefektetők fantáziáját 2026-ban olyan cégek mozgatják meg, mint a SpaceX vagy az OpenAI...

MA 16:34

Az utolsó esély: vészesen közeleg a negyedéves adóhatáridő!

⚠ A 2025-ös negyedik negyedévre eső becsült adó befizetésének határideje január 15...

MA 16:18

A Tesla havidíjassá tette az önvezetést

🚘 Ha valaki már belefáradt a folyamatos előfizetésekbe, a Tesla újabb rossz hírrel szolgál...

MA 16:01

Az új kütyük ára az egekben, a minőség zuhan

A hétköznapi eszközök egyre többe kerülnek, miközben minőségük romlik – mindezt részben az MI fejlődésének köszönhetjük...

MA 15:50

A Sony új fülhallgatója forradalmat ígér – hihetünk neki?

🎧 A Sony izgalmas bejelentésre készül január 21-én, amikor egy teljesen új zenei élményt ígér; minden jel szerint egy új, vezeték nélküli LinkBuds Clip fülhallgatóval lep meg minket, és nem a sokak által várt WF-1000XM6-tal (amely valószínűleg később érkezik)...

MA 15:35

Az állami nyugdíjszámlák tarolnak – közeleg az újabb áttörés

💰 Az amerikai dolgozók egyre nagyobb összegű megtakarítást halmoznak fel államilag irányított nyugdíjszámlákon keresztül: a 2025 végére kezelt vagyon eléri az 1 011 milliárd forintot (kb...