2025. 03. 23., 10:38

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 08:17

A ClickHouse, az MI-adatok bajnoka, már 5400 milliárdot ér

A ClickHouse, az egyre népszerűbb adatbázis-szolgáltató, most 400 millió dollárt (kb...

MA 07:57

Az Alphabet tovább küzd: a Google fellebbez a keresőpiaci ítélet ellen

A Google pénteken hivatalosan is fellebbezést nyújtott be az amerikai bíróság ítélete ellen, amely szerint a vállalat törvénytelen monopóliumot tart fenn az internetes keresők piacán...

MA 07:49

A dallasi kibocsátások először a 2015-ös szint alá zuhantak

🌥 Dallas most kevesebb üvegházhatású gázt bocsát ki, mint tíz évvel ezelőtt — derül ki a város friss környezeti jelentéséből...

MA 07:41

Az Android 16-ban végre gombokkal is állíthatod a widgetek méretét

📱 Az Android 16 QPR3 Beta 2 újdonsága, hogy még egyszerűbben átméretezhetők a kezdőképernyőn található widgetek...

MA 07:33

Az amerikai bíróságon folytatja csatáját a Google az egyeduralomért

🕐 A Google fellebbez az ellene hozott szövetségi bírósági döntés ellen, amely szerint törvénytelen online keresőmonopóliumot tart fenn...

MA 07:25

Az MI tarol, a Meta hátat fordít a metaverzumnak

😎 2025-ben a Meta, miután nevét is megváltoztatta az akkor menő metaverzum kedvéért, hatalmas veszteségekkel szembesült a virtuális valóság üzletágában...

MA 07:17

A kínai hekkerek Észak-Amerika kritikus infrastruktúráját veszik célba

Egy fejlett, Kínához köthető hackercsoport, amelyet UAT-8837 néven ismernek, az észak-amerikai kritikus infrastruktúra-rendszereket vette célba...

APP
MA 07:12

APPok, Amik Ingyenesek MA, 1/17

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Contacts to XLSX – Excel Sheet (iPhone/iPad)Ez az eszköz lehetővé teszi, hogy néhány másodperc alatt könnyedén exportáld teljes névjegyzékedet, akár 50 000+ névjegyet is...

MA 07:10

A zöld csillag csak mese: miért nem látjuk?

⭐ Sötét vidéki ég alatt a csillagos égbolt mindig lenyűgöző látványt nyújt: a vöröses Betelgeuse, a narancsszínű Aldebaran vagy a kék Rigel mind feltűnőek...

MA 07:02

Az új őrület: tényleg a rost lett az új fehérje?

Tipikus eset, amikor az egészségtudatosság szinte futótűzként terjed a közösségi médiában, és új fókuszpontot talál magának: ezúttal a rostot, ami most minden eddiginél nagyobb reflektorfényt kap...

MA 06:59

A deepfake-láz elszabadult: célkeresztben Hollywood sztárjai

👻 A hollywoodi színészek egyre erősebben veszik fel a harcot az MI-alapú deepfake-technológiákkal, amelyek zavaróan pontosan képesek lemásolni az arcukat és hangjukat...

MA 06:49

A Reddit MI-hőse: a Runpod 44 milliárdos bevételig jutott

Néhány év alatt robbant be a techszcénába a Runpod, az MI-alkalmazásokat hosztoló startup, amely pár mezei fejlesztő hobbiprojektjéből indult — és ma már évi 44 milliárd forintos bevételnél (120 millió USD, kb...

MA 06:41

Az X visszatért: reggeli leállás után újra online

Az X közösségi oldal csaknem hatórás leállás után ismét elérhető. Reggel óta rengeteg felhasználó tapasztalt lassulást, akadozást, illetve azt, hogy az oldal egyáltalán nem töltött be...

MA 06:33

A Wall Street új kedvence az Ethereum?

📈 Az Etherealize társalapítói, Vivek Raman és Danny Ryan szerint az Ethereum túl van a szabályozási „purgatóriumon”, és esélye van arra, hogy a pénzügyi szektor első számú blokkláncává váljon...

MA 06:25

A sűrű ködben titokzatos vashasábra bukkantak

🪴 A Lant (Lyra) csillagképben található neves Gyűrűs-köd belsejében a csillagászok soha nem látott, rúdszerű vasfelhőt fedeztek fel...

MA 06:17

Az e-mail ára az egekbe szökik – botrány a Rackspace-nél

A Rackspace hosszú évekig megfizethető és népszerű e-mail tárhelyszolgáltatást nyújtott cégeknek és viszonteladó partnereinek...

MA 06:06

Történelmi események a mai napon (Január 17.)

Gyors időutazás: a Római Birodalom kettészakadása, a Desert Storm rajtja és Auschwitz kiürítése mind ezen a napon történt – sőt, a Northridge-földrengés is megrázta Los Angelest...

MA 06:03

A Slackbot, ami helyetted kódol: megérkezett a Kilo

Megvizsgálandó, miként változtatja meg a szoftverfejlesztési munkát a Kilo újítása: az MI-alapú Slackbot, amely már a csevegőszálakból képes hibajavítást, kódmódosítást és pull requestet indítani – mindezt anélkül, hogy ki kellene lépni a Slackből, vagy megnyitni az IDE-t...

péntek 21:46

Az eltűnt kőzetlemez darabja átírja a földrengéskockázatot

Új vizsgálatok szerint egy régi, eltűnt tektonikus lemez maradványa bukkant fel a Csendes-óceán fenekén, amely éppen a San Andreas- és a Cascadia-törésvonal csomópontján csúszik Észak-Amerika alá...