A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 14:49

Az olcsó napelemek forradalmasítják Afrika mindennapjait

Az olcsó, kínai napelemek és akkumulátorok új korszakot nyitnak Afrika energiaellátásában...

MA 14:36

Az MI-próféta bukása: 2025-ben jön a kijózanodás

🔍 Érdemes megvizsgálni, hogy 2025-re miként váltott át az MI-t övező hisztéria a józanabb, hétköznapi szemléletbe...

MA 14:18

A telefon trónja meginog: mi váltja le?

📱 Érdekes felvetés, hogy pár éven belül teljesen máshogy fogunk kommunikálni a technológiával, mint ahogy ma megszoktuk...

MA 13:49

Végre itt az első hajlítható kijelzős kézikonzol

🤓 A OneXSugar Wallet kompakt, kagylóhéjas kivitelben érkezik, így könnyedén elfér a zsebben, mégis egy hatalmas, 8,01 colos (20,3 cm) OLED kijelzőt rejt belül...

MA 13:34

Az ember, akinek mosás után pikkelyesedik a keze

🖖 Egy húszas éveiben járó férfi furcsa és megmagyarázhatatlan kézbőrpanaszokkal jelentkezett a bőrgyógyászaton...

MA 13:17

A kiberbiztonsági szakértők a sötét oldalra álltak: zsarolóvírus-bűnözők

🕵 Két amerikai kiberbiztonsági szakember, Ryan Clifford Goldberg és Kevin Tyler Martin, beismerte, hogy titokban zsarolóvírus-támadásokat szerveztek saját ügyfeleik ellen...

MA 13:02

Az iPad előtt felnövő gyerekek bizonytalanabbak és szorongóbbak

Az egyre fiatalabb gyerekeket érik el a digitális eszközök képernyői, pedig aggasztó következményei lehetnek a túlzott képernyőhasználatnak már egészen kicsi korban is...

MA 12:49

Az izraeli Iron Beam: eljött a lézeres drónvadászat kora

Izrael élesben is bevetette a világ első lézervédelmi rendszerét, az Iron Beam-et, amely száz kilowattos teljesítménnyel képes lelőni drónokat, rakétákat és aknavetőgránátokat, ráadásul egy-egy lövés szinte semmibe sem kerül...

MA 12:34

Az RGB-forradalom: óriástévék és színek, ameddig a szem ellát

A 2026-os CES tévétrendjei egészen új irányt mutatnak: hirtelen minden nagy gyártó RGB-tévével készül előrukkolni, és a 85 colos méret már az új 65 colosnak számít...

MA 12:17

Az égető évtized: 2025-ben is sorra dőltek a melegrekordok

2025-ben Közép-Ázsia, a Száhel-övezet és Észak-Európa minden eddiginél forróbb évet élt meg, ez derül ki a Copernicus európai klímaadatainak elemzéséből...

MA 12:01

Az MI memóriaéhsége felverheti a PC-k árát

Az MI-hez szükséges egyre több RAM már most is érezteti hatását a PC-piacon, és a következő években tovább fokozódhat a helyzet...

MA 11:49

Az Iron Beam lézer forradalmasítja a drónok elleni védelmet

Izrael vasárnap rendszerbe állította első Iron Beam lézervédelmi rendszerét, amellyel az ország immár négyrétegű védelmi architektúrát alakított ki, a Vaskupola (Iron Dome), a Dávid Parittyája (David’s Sling) és a Nyíl (Arrow) rendszerek mellett...

MA 11:17

Az MI-milliárdok 2026-ban kevesebb céghez jutnak

💸 Az elmúlt években a nagyvállalatok folyamatosan kísérleteztek különféle MI-eszközökkel, hogy kialakítsák, milyen stratégiát kövessenek az új technológiák bevezetésénél...

MA 11:02

Az ErrTraffic hamis böngészőhibákkal csap be – új kibercsalás

⚠ Egy veszélyes, frissen felbukkant kiberbűnözői eszköz, az ErrTraffic automatizálja a ClickFix-támadásokat kompromittált weboldalakon...

MA 10:58

A nagy MI-mítosz: továbbra is Prométheusz árnyékában élünk

Az utóbbi években az MI-őrület szinte buborékká dagadt, és sorra dőlnek a befektetések az MI-vel foglalkozó cégekbe...

MA 10:50

Az otthonod növelheti az agresszív mellrák kockázatát

Többek között meglepő, de egyre több bizonyíték támasztja alá, hogy az emberek lakóhelye szerepet játszhat az agresszív, nehezen kezelhető mellrákfajták kialakulásában...

MA 10:43

Az év, amikor felrobbant a Steam: 2025 vad toplistái

💥 2025 vége felé a Valve közzétette a Steam idei legsikeresebb játékainak listáját, amelyben bőven találni meglepő neveket azok számára, akik figyelik a videojáték-világot...

MA 10:36

A Meta bekebelezte Ázsia MI-csodagyerekét

A Meta újabb nagy dobásra készült az év végén: megvásárolta a villámgyorsan növekvő Manus nevű MI-céget, amelynek nevét korábban kevesen ismerték...

MA 10:29

Az OneXSugar Wallet: összecsukható retró erőgép, ami mindent visz

💰 A OneXPlayer mostani dobása, az OneXSugar Wallet, egy olyan retro kézikonzol, amely első ránézésre a hagyományos kétképernyős modellekhez hasonlít – de csak kívülről...