A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

kedd 09:44

Az elit tíz: a világ leggazdagabbjai újrarendezve

💰 A decemberi Forbes-lista szerint továbbra is az informatika, a közösségi média és a mesterséges intelligencia uralja a világ leggazdagabb embereinek rangsorát...

MA 14:49

Az FHA-hitelek refinanszírozása kilőtt – most mindenki spórolna

💰 A 30 éves, fix kamatozású lakáshitelek átlagos kamata 6,33%-ra nőtt azoknál a hiteleknél, amelyeknél a hitelösszeg legfeljebb 294 millió forint (806 500 USD)...

MA 14:33

Az ausztrál gyerekek búcsút inthetnek a közösségi médiának

Szerda reggel több mint egymillió ausztrál gyerek tapasztalta, hogy törölték vagy megszüntették közösségi médiafiókjukat...

MA 14:18

Betiltják a közösségi médiát a tiniknek Ausztráliában – működik?

🚫 Felmerül a kérdés, mennyit ér egy olyan tiltás, amiről mindenki tudja, hogy nem lesz tökéletes...

MA 13:49

A Hinge alapítója távozik: új vezetés, új korszak

🚀 Justin McLeod, a Hinge társkereső alkalmazás alapítója és vezérigazgatója lemondott pozíciójáról, a stafétát pedig Jackie Jantosnak, a Hinge eddigi elnökének és marketingigazgatójának adja át...

MA 13:34

Az olcsó vitaminkoktél lehet az agyrák ellenszere?

A daganatterápia hagyományosan a ráksejtek elpusztítására épül. Ugyanakkor egy új, indiai kutatás a glioblasztóma kezelésében egészen más irányba mutat: a betegség gyógyulását támogatni, nem pedig a tumort mindenáron megtámadni érdemes...

MA 13:02

Az északi Japánt újra megaföldrengés réme fenyegeti

Ez a jelenség jól illusztrálható azzal, hogy a kedden kiadott új veszélyjelzés szerint a japán meteorológiai hatóságok erősebb földrengésekre számítanak az ország északi részén, miután egy 7,5-ös erősségű földrengés rázta meg Aomori partjait...

MA 12:50

A tehetségekért dúl a verseny: Kanada milliárdokkal csalogat

Kanada új, 660 milliárd forint (1,7 milliárd kanadai dollár) értékű programot hirdetett meg, amelynek célja a világ vezető kutatóinak toborzása...

MA 12:17

Az emberi agy külön csatornán dolgozza fel a csimpánzok hangját

🐒 Az emberi agy nemcsak az embertársak hangját ismeri fel, hanem különösen reagál a csimpánzok hangjaira is...

MA 11:02

Az óránként 1800 milliárdos kár: az élelmiszer- és fosszilisipar ára

Az élelmiszeripar és a fosszilis energiahordozók kitermelése óránként 5 milliárd dollárnyi, vagyis körülbelül 1800 milliárd forintnyi környezeti kárt okoz világszerte – derül ki egy 1100 oldalas ENSZ-jelentésből, amelyet 200 kutató készített...

MA 10:57

Az iMessage csak a teljes értesítés-tiltással állítható meg

🔔 Az iMessage az iPhone, iPad, Mac, Apple Watch és Apple Vision Pro készülékeken keresztül működik, és az Apple Push Notification Service (APNs) szolgáltatásra épül...

MA 10:51

Az új Amazfit Active Max véget vethet az olcsó okosórák uralmának

Az Amazfit az Active 2-vel korábban már tarolt az olcsó fitneszórák piacán, és úgy tűnik, most újabb nagy dobásra készül az Active Max modellel...

MA 10:43

A valaha látott legősibb szupernóva fénye most ért el minket

💫 Egészen elképesztő felfedezés született: a NASA James Webb űrteleszkópja a világegyetem legősibb csillagrobbanását figyelte meg, amely akkor történt, amikor mindössze 730 millió éves volt az univerzum...

MA 10:36

Az amerikai katonákat már a Google Gemini MI segíti

🇺🇸 Az USA Védelmi Minisztériuma bemutatta saját, személyre szabott MI-platformját, amelyen a Google Cloud Gemini lesz az első elérhető eszköz...

MA 10:30

Az új fénytechnika feltárja az agy titkos ösvényeit

Jellemző példa erre, hogy a test minden szövetében parányi rostok hálózata működik csendben, és ezek titokban szabják meg, hogyan mozognak és működnek a szerveink, miközben a kutatóknak eddig szinte lehetetlen volt ezeket valódi részletességgel vizsgálniuk...

MA 10:25

Az aranyhidrogén rejtett készletei átírhatják az energiapiac szabályait

Nem zárható ki annak a lehetősége, hogy a Föld kérge hatalmas – akár tízezer évekre elegendő – arany hidrogén (gold hydrogen) készleteket rejt, melyek radikális fordulatot hozhatnak az energiaiparban...

MA 10:17

A Microsoft pánikfrissítése 58 hibát foltoz, köztük aktív nullanapos rést

Érdemes tudni, hogy a Microsoft decemberi Patch Tuesday-je minden eddiginél többet tartogat a rendszergazdáknak és biztonsági szakembereknek...

MA 10:03

A botrány dagad: az új mérések tovább fokozzák a Hubble-feszültséget

👀 A világegyetem tágulásának üteme a mai napig az egyik legnagyobb fejtörőt jelenti a kozmológiában, hiszen a különböző mérési módszerek ellentmondásos eredményeket mutatnak...

MA 09:57

Az OpenAI pénzcsinálását mostantól a Slack-vezér irányítja

A Slack vezérigazgatója, Denise Dresser veszi át az OpenAI bevételi stratégiájának irányítását, miután kinevezték a cég új bevételi igazgatójának...