A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.
A támadás részletei
Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.
Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.
Célzott támadás a Coinbase ellen
Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.
A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.
A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.
Nehéz elhinni, de két súlyos sebezhetőség is napvilágra került az Ivanti Endpoint Manager Mobile (EPMM) eszközében, amelyeket már aktívan ki is használtak ismeretlen támadók...
Egy nyílt forráskódú MI-asszisztens, a Clawdbot, népszerűsége robbanásszerűen nőtt, majd egy villámgyors névváltás után Moltbotként vonult be a köztudatba – káoszt, csalásokat és hamis kriptovalutákat hagyva maga után...
💥 Felmerül a kérdés, hogy meddig marad hiteles a tudományos publikálás, ha a mesterséges intelligencia (MI) egyre könnyebbé és gyorsabbá teszi a tudományos cikkek írását, miközben a szakmaiság sérülhet...
💻 Az App Store a legegyszerűbb módja annak, hogy iPhone, iPad, Mac, Apple TV vagy Apple Watch készülékekre alkalmazásokat fedezz fel, vásárolj meg és tölts le...
💸 Erre utal többek között az is, hogy az Amazon MGM új dokumentumfilmje, a Melania (Melania), a hatalmas reklámkampány ellenére sem várható, hogy rekordokat dönt a mozikban ezen a hétvégén...
A Spotify mostantól lehetővé teszi, hogy akár 10 barátot vagy családtagot is meghívhass egy közös csevegésbe, ahol zenéket, podcastokat és hangoskönyveket oszthattok meg egymással, anélkül, hogy elhagynátok az alkalmazást...
A jéghorgászat Finnországban több mint hagyomány: valóságos szenvedély, ahol nemcsak a halfogásért versenyeznek, hanem valójában az emberi viselkedésről is tanulhatunk...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. littlefeed – feed your baby (iPhone/iPad) Blindfold Chess (iPhone/iPad) Solo Trip (iPhone/iPad) Roterra Extreme – Great Escape (iPhone/iPad) ToonPAINT (iPhone/iPad) Bodyweight Workouts at HomeGym (iPhone/iPad) Optika – Pro Manual Camera (iPhone/iPad) ASL Fingerspell Dictionary (iPhone/iPad) Calvetica Calendar (iPhone/iPad) The Wallpaper App (iPhone/iPad) Air...
🍎 Az Apple óriási lépést tett a fantasyrajongók világában: minden jogot megszerzett Brandon Sanderson népszerű Cosmere-univerzumához, és sorozatok, valamint filmek készítését tervezi...
👶 Az unokákkal való törődés sokkal többet adhat a nagyszülőknek, mint csupán örömet – akár segíthet megőrizni a szellemi frissességet idősebb korban is...
Az időjárás őrült tempóban változik: egyik nap verőfényes napsütés és enyhe szellő, aztán váratlanul tornádó csap le a környékre, vagy hirtelen vihar miatti áramkimaradás bénít meg mindent...
🚀 Az MI-alapú kutatóeszköz hatalmas felfedezésekhez segítette hozzá a tudósokat a Hubble-űrteleszkóp archívumának átkutatásában: több mint 1000 rejtélyes égi objektumot találtak, köztük olyanokat is, amelyeket a jelenlegi tudományos módszerekkel sem sikerül besorolni...