A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 14:49

Az új Batmanben szerepet kaphat Scarlett Johansson

🎬 Scarlett Johansson végre közel kerülhet ahhoz, hogy átugorjon a rivális képregényfilm-univerzumok közé: a hírek szerint hamarosan leszerződik az A Batman 2...

MA 14:35

A nagy vizsga előtt áll a fentanil elleni vakcina

Egy piszok erős, szinte láthatatlan gyilkos, amely már néhány homokszemnyi mennyiségben is halálos: a fentanil nevű szintetikus opioid kiemelkedő veszélyt jelent, mert színtelen, szagtalan és könnyű más szerek közé keverni, anélkül, hogy a fogyasztó tudna róla...

MA 14:18

Az élő, nyers békaevés ára: ritka tüdőfertőzés Sanghajban

🐸 Egy 32 éves sanghaji nő hónapokon át tartó köhögés, időnként véres köpet, valamint a korábban heteken át fennálló láz miatt fordult orvoshoz...

MA 14:01

Az influenzavírus tényleg besétál a sejtjeinkbe – és lefilmeztük!

📺 Télen ismét előkerül a jól ismert hármas: láz, sajgó végtagok és orrfolyás...

MA 13:49

Az Antigravity 360 fokos drónja berobban az amerikai piacra

🚀 Az Antigravity végre megérkezett az Egyesült Államokba, és elsőként egy igazán különleges drónnal, az Antigravity A1-gyel mutatkozik be...

MA 13:36

Az online frontvonal: belépünk a DDoS-támadások új korszakába

🛡 2025 harmadik negyedévét a minden eddiginél erősebb Aisuru botnet támadásai uralták, amelyek egyszerre döntöttek rekordokat és forgatták fel az online világ védelmét...

MA 13:18

Az MRI forradalma: fullerénekkel új korszak kezdődhet

A mágneses rezonancia képalkotás (MRI) világszerte nélkülözhetetlen eszköz az orvostudományban. Mégis a technológia érzékenysége tovább növelhető, különösen a dinamikus nukleáris polarizáció (DNP) nevű módszerrel...

MA 13:04

Az Ethereum zuhanni kezdett: miért olvad a hálózat értéke?

Az elmúlt öt hónap során az Ethereum árfolyama 45 százalékkal esett vissza, 1,4 milliárd dollár (kb...

MA 12:17

Az agy csak harminc után érik be igazán

Úgy tűnik, az agyunk jóval tovább kamasz marad, mint ahogy gondolnánk...

MA 12:03

Az év végi szenzáció: a Spotify Wrapped zsenialitása

Idén is megérkezett a Spotify Wrapped, a zenestreaming-szolgáltató éves kampánya, amely évről évre minden várakozást felülmúl...

MA 11:50

A gáztűzhelyek láthatatlan mérge otthon is támad

Ez a jelenség jól illusztrálható azzal, hogy miközben a kültéri légszennyezés ellen sokan igyekeznek védekezni, a lakásokban is komoly egészségügyi kockázatot jelenthetnek a mindennapi eszközök...

MA 11:33

A tudatosan beépített hibák szupererővel ruházzák fel a grafént

A kutatók áttörő módszert találtak a grafén előállítására: szándékosan olyan szerkezeti hibákat visznek be, amelyek jelentősen javítják annak tulajdonságait...

MA 11:17

Az új BMW iX3: az elektromos SUV, ami mindent visz

🚗 A BMW új elektromos crossover SUV-ja hamarosan felrázza a piacot. Az elmúlt két évben a gyártó folyamatosan adagolta a részleteket a Neue Klasse (Új Osztály) névre keresztelt új generációs elektromos platformjáról: mérnökei órákon át magyarázták a vadonatúj, továbbfejlesztett aktív biztonsági rendszert, prototípusokat lepleztek le, és egyre nőtt a várakozás...

MA 11:02

A Micron az MI-aranyláz közepette búcsút int a Crucialnak

A Micron drasztikus lépésre szánta el magát: felszámolja a jól ismert Crucial fogyasztói memóriamárkát, hogy teljes erejével az egyre növekvő MI- és vállalati piacokra koncentrálhasson...

MA 10:58

Az orosz űrhajóst kitoloncolták – ellopta a SpaceX titkait?

Egy orosz űrhajóst kitoloncoltak az Egyesült Államokból, miután jogellenesen titkos SpaceX-terveket szerzett meg...

MA 10:52

Az irodai rugalmasság kevés: a dolgozók akarata dönt

💼 A rugalmas munkavégzés látszólag megoldja, valójában azonban csak tovább bonyolítja a munkaerő megtartásának kérdését...

MA 10:43

Az AT&T és a Verizon besokallt a T‑Mobile trükkjeiből

Az AT&T és a Verizon keményen fellépnek a T-Mobile új „Easy Switch” eszközével szemben, amely egyszerűsített szolgáltatóváltást kínál az ügyfeleknek...

MA 10:37

A műholdak elárasztják az űrteleszkópokat: közeleg a teljes káosz?

Érdekes felvetés, hogy az emberiség egyre nehezebben látja át az univerzumot a Föld körül rohamosan szaporodó műholdak miatt...

MA 10:29

A bíróság rákényszeríti az OpenAI-t a ChatGPT-naplók feltárására a szerzői jogi perben

Egy amerikai szövetségi bíró elrendelte, hogy az OpenAI-nek át kell adnia 20 millió ChatGPT-naplót a New York Times és több más újság által indított szerzői jogi perben...