A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

csütörtök 18:24

Penrose szám: A bizonyíték Isten létére?

Sir Roger Penrose brit matematikus és elméleti fizikus, aki a fekete lyukak szingularitásának és az általános relativitáselmélet új matematikai alapjainak feltárásáért kapott Nobel-díjat, az 1970-es években sokkoló, a tudományos világot megosztó tézist közölt...

MA 10:15

Az Airbus frissítése miatt kitört a légi káosz

✈ Az Airbus 6 000 A320-as repülőgépét sürgősen frissíteni kell világszerte, miután a repülésbiztonsági hatóságok egy váratlan problémát észleltek, amelyet erős napkitörések okoznak...

MA 10:09

A mesterséges intelligencia elviszi a munkahelyeket – így maradsz versenyben

Az MI forradalma alapjaiban alakítja át a pályakezdők lehetőségeit: az alapszintű állások száma csökken, míg a nagyvállalatok egymás után bocsátanak el munkatársakat az automatizáció miatt...

MA 10:01

A drága biztosítás az okosmérés felé tereli a fiatal sofőröket

🚗 A fiatal autóvezetőknek az Egyesült Királyságban egyre mélyebben kell a pénztárcájukba nyúlniuk: a hagyományos gépjármű-biztosítás számukra átlagosan 1,19 millió forintba (!)..

MA 09:57

A legdurvább biztonsági fiaskó: PostHog és a Shai-Hulud 2.0

🚨 A PostHog történetének eddigi legkomolyabb biztonsági incidense vált valóra, amikor a Shai-Hulud 2...

MA 09:50

A magányosabb biszexuálisok: miért érzik magukat egyedül?

💔 Érdekes felvetés, hogy a biszexuális emberek nagyobb arányban érzik magukat magányosnak, mint a melegek vagy a heteroszexuálisok...

MA 09:43

A lehetetlen háromszög: minden szöge nulla fok

A háromszögek belső szögeinek összege a középiskolából ismert módon 180 fok, igaz?..

MA 09:38

Az idegek harca a tőzsdén: 6 kérdés, mielőtt beszállsz

📈 Az elmúlt hetekben az amerikai tőzsde olyan hektikus mozgásokkal szembesült, amelyek még a rutinos befektetőket is megrengették...

MA 09:29

Az FFF-et is elérte: újabb adatlopás rázza a francia focit

🏈 A Francia Labdarúgó-szövetség (Fédération Française de Football, FFF), az ország legnagyobb labdarúgó-szervezete pénteken jelentette be, hogy kibertámadás érte, amelynek során egy feltört fiókkal jutottak be ismeretlenek a futballklubok adminisztrációs rendszerébe...

MA 09:16

A farkasok visszatérése sem menti meg a Yellowstone-t?

1995-ben a Yellowstone Nemzeti Parkban 14 szürke farkast engedtek szabadon, hogy pótolják a 20...

MA 09:08

Az Airbus A320 hibája megbénította a világ reptereit

Több ezer utas rekedt a világ repterein, miután az Airbus 6000 darab, az A320-as családba tartozó gépet hívott vissza azonnali szoftverfrissítésre...

MA 09:01

Az Indus-civilizáció eltűnésének titka végre napvilágra kerülhet

Új kutatások szerint az ősi Indus-völgyi civilizációt több, rendkívül hosszan tartó aszály sújtotta, amelyek végül a társadalom hanyatlásához vezettek...

MA 08:57

Vége a Neato-felhőnek: lekapcsolják az okosporszívók agyát

A Neato Robotics bejelentette, hogy fokozatosan megszünteti felhőszolgáltatásait, miután a cég 2023-ban végleg bezárt...

MA 08:51

A legelső bibliai térkép tévedései ma is határokat rajzolnak

🗺 Pontosan ötszáz évvel ezelőtt, 1525-ben jelent meg az első olyan Biblia, amely tartalmazta a Szentföld térképét...

MA 08:42

Az Airbus A320-asainak tömeges visszahívása felforgathatja a légi közlekedést

Az Airbus pénteken bejelentette, hogy visszahívást rendel el mintegy 6 000 A320-as repülőgépénél, amely az egész világot érintő fennakadásokat okozhat – éppen az Egyesült Államok legforgalmasabb utazási hétvégéjén...

MA 08:36

Az amerikai tőzsde már ötödik napja száguld felfelé

📈 A hét utolsó, rövidebb kereskedési napján az amerikai tőzsdék magabiztos emelkedéssel zártak...

MA 08:15

A gyerekek kedvenc játékaiban mérgező fémek lapulnak

Brazíliában végzett átfogó vizsgálat sokkoló eredményekkel zárult: a gyerekek kedvenc műanyag játékai báriumtól és ólomtól hemzsegnek, ami azonnali, szigorúbb biztonsági intézkedéseket sürget...

MA 07:57

A figyelmetlen GitLab-fejlesztők titkai bárki kezébe kerülhettek

Több mint 17 000 jelszót, API-kulcsot és más bizalmas adatot találtak nyilvános GitLab-tárhelyeken, miután egy biztonsági mérnök letapogatta az összes, mintegy 5,6 millió elérhető repo­zitóriumot a szolgáltatásban...

MA 07:38

A dermesztő tél: így éld túl a maratonfelkészülést fagypont alatt

Nagy ötletnek tűnhet belevágni egy tavaszi maratonba – egészen addig, amíg rá nem ébredsz, hogy a leghosszabb edzéseidet a január–február mélypontján kell majd lenyomnod...