A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

kedd 09:44

Az elit tíz: a világ leggazdagabbjai újrarendezve

💰 A decemberi Forbes-lista szerint továbbra is az informatika, a közösségi média és a mesterséges intelligencia uralja a világ leggazdagabb embereinek rangsorát...

MA 06:57

Az Apple visszaverte a rendkívül kifinomult kibertámadást

🛡 Az Apple sürgősségi frissítést adott ki, miután felfedezett két, eddig ismeretlen biztonsági hibát, amelyeket célzott támadásokban használtak ki, és amelyek kizárólag bizonyos felhasználókat érintettek...

MA 06:50

Az iOS 26.2 fenekestül felforgatja az iPhone-élményt

Az új iOS 26.2 frissítéssel az iPhone 11 és újabb modellek számos fejlesztést kapnak...

MA 06:45

A rejtélyes, iszapban bujkáló tintahal megdöbbentette a kutatókat

Ami először apróságnak tűnt, végül egészen különös felfedezéssé nőtte ki magát: mélytengeri kutatók egy eddig ismeretlen tintahalfajt figyeltek meg a Csendes-óceán fenekén, ahogy fejjel lefelé beásta magát az üledékbe, és növénynek álcázta magát...

MA 06:36

A pimasz lepkék a jávorszarvas könnyeit is kiszívják

🦋 Eddig főként trópusi vidékeken figyelték meg, hogy a molylepkék állatok könnyeit isszák, de most először sikerült ilyen jelenetet északabbra, Vermontban is megörökíteni...

MA 06:29

A 266 millió dolláros Workday-váltás: kidobott pénz?

💸 A St. Louis-i Washington Egyetem (Washington University in St. Louis) gigantikus digitális átalakításba kezdett: a Workday bevezetése közel 266 millió dollárt, vagyis durván 98 milliárd forintot emészt fel, miután a hallgatói tiltakozások rávilágítottak a valós költségekre...

MA 06:22

Az ütközés órája ketyeg: közel az űrkatasztrófa?

🚀 A Föld körüli pálya egyre zsúfoltabb: a vállalatok és kormányok évről évre egyre több műholdat küldenek az űrbe, így a tér lassan inkább hasonlít egy Los Angeles-i autópályára, mint a tudományos álmok csendes világűrére...

MA 06:15

Az IKEA új vezeték nélküli töltője cuki, és meglepően praktikus

🔋 A svéd bútorgyártó tovább bővíti okoskütyü-kínálatát: VSTMRKE néven itt az új vezeték nélküli töltő, amely egyszerre mulatságos és praktikus...

MA 06:11

Az okostévé-pokolból: így kapcsolod ki a reklámokat és a követést

Megvizsgáljuk, hogyan szabadulhatunk meg az okostévék okozta kényelmetlenségektől, adatvédelmi aggályoktól és az egyre szaporodó reklámoktól...

MA 06:05

Történelmi események a mai napon (December 13.)

Ma olyan mérföldköveket idézünk fel, mint a Council of Trent kezdete, Sir Francis Drake világkörüli útjának indulása és a Nanjing eleste utáni tömegmészárlás...

MA 06:02

Valódi a texasi adatközpont-lufi, vagy csak tévhit?

💰 Texasban most minden az adatközpontokról szól – de a döbbenetes roham kimenetele sokakat meglephet...

péntek 20:49

A szuperintelligens MI csak szilícium-völgyi délibáb?

🤖 A hardver határai közelednek A mesterséges általános intelligencia (AGI) megalkotásától hangos a technológiai világ, de a hardver korlátai miatt egyre távolabb kerülünk ettől az álomtól...

péntek 20:33

Az id Software csapata összezárt: új iparági szakszervezet születik

Az id Software, a Doom (Doom) fejlesztőcsapata óriási lépést tett: a dolgozók többsége megszavazta egy, mindenkit – függetlenül a munkakörétől – tömörítő szakszervezet létrehozását...

péntek 20:18

Az óriásműholdak kora jön: negyedmilliárdot kap a K2

Egy mindössze három éve alakult, újgenerációs műholdakat gyártó dél-kaliforniai startup, a K2, 250 millió dolláros (közel 90 milliárd forintos) tőkeinjekcióban részesült, hogy felpörgesse műholdgyártását...

péntek 19:50

Az új DNS-kazetta, az adatok titkos nagyágyúja megérkezett

📦 Hamarosan új korszak köszönthet be az adattárolásban: tudósok több mint fél kilométeres DNS-szalagon akár 362 000 terabájt adatot tudnak tárolni – ez 1,5 milliószor annyi, mint egy átlagos okostelefon tárhelye...

péntek 18:33

A Reddit beperelte az ausztrál kormányt a tinik kitiltása miatt

Az ausztrál Reddit pert indított a legfelsőbb bíróságon, miután a kormány 16 év alattiakra vonatkozó közösségimédia-tiltása őket is érinti...

péntek 18:01

A 4:LOOP, az új sci-fi lövölde, forradalmasítja a csapatjátékot

Mike Booth, a Left 4 Dead megalkotója, és J. J. Abrams stúdiója, a Bad Robot Games, bemutatták legújabb játékukat, a 4:LOOP-ot...

péntek 17:50

Az éhezés valódi arca: a világ sosem lakik jól

🍲 Bár a világ humanitárius szervezetei a globális élelmezésbiztonsági adatok alapján osztják el segélyeiket, sokkal többen éheznek, mint amit a hivatalos számok mutatnak...

péntek 17:33

Az űripar következő nagy dobása: jön az űrtőzsde?

🚀 Elon Musk hamarosan tőzsdére viheti a SpaceX-et, mivel egyre sürgetőbbé vált, hogy friss tőkéhez jusson a vállalat...