A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében

A Coinbase állt a legújabb GitHub-hackertámadás célkeresztjében
Nemrégiben egy GitHub Actions ellátási láncot érintő támadás középpontjában a Coinbase állt, amely során több száz titkos adat került veszélybe. A támadás a `reviewdog/action-setup@v1` GitHub Action megfertőzésével kezdődött. A hackerek módosították az akciót, hogy CI/CD-titkokat és hitelesítési tokeneket szivárogtasson a GitHub Actions naplókba.

A támadás részletei

Az első szakaszban a `reviewdog/action-setup@v1` GitHub Action kompromittálódott. Amikor a `tj-actions/eslint-changed-files` GitHub Action használta a reviewdog akciót, annak titkos adatai a munkafolyamat-naplókba kerültek.

Ez lehetővé tette a támadók számára egy személyes hozzáférési token ellopását, amelyet aztán a `tj-actions/changed-files` GitHub Action módosítására használtak, hogy az ismét CI/CD-titkokat szivárogtasson a naplókba.

Célzott támadás a Coinbase ellen

Az első rosszindulatú commit kifejezetten a Coinbase projektjeit és egy “mmvojwip” nevű felhasználói fiókot célzott, ami a támadókhoz tartozott. A `changed-files` akciót több mint 20 000 projekt használta, köztük a Coinbase `coinbase/agentkit` keretrendszere, amely MI-ügynökök és blokkláncok közötti interakciót tesz lehetővé.

A Unit 42 szerint a Coinbase agentkit munkafolyamata végrehajtotta a `changed-files` akciókat, lehetővé téve a támadóknak olyan tokenek ellopását, amelyek írási hozzáférést biztosítottak a tárolóhoz. A támadó 2025. március 14-én, 15:10 UTC-kor szerezte meg a GitHub tokent, kevesebb mint két órával a nagyobb támadás megkezdése előtt.

A Coinbase később közölte a Unit 42-vel, hogy a támadás sikertelen volt, és nem érintette az eszközeiket.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 18:35

A turkálóban talált ősi leletek: botrány vagy kincs?

Egy meglehetősen furcsa e-mail futott be 2024 tavaszán a Simon Fraser Egyetem régészeti tanszékének egyik oktatójához...

MA 18:19

A nagy lecke: Buffett legdurvább melléfogása a Berkshire-nél

Egy lényeges szempont, hogy Warren Buffett számára a Berkshire Hathaway felvásárlása nemcsak pénzügyi történet, hanem élete egyik legnagyobb tanulsága is...

MA 17:01

Az Nvidia bekebelezi a feltörekvő Groq-ot

🦁 Az Nvidia exkluzív licencszerződést kötött a Groq nevű feltörekvő MI-chipgyártóval, és ráadásul magához csábította a Groq alapítóját, Jonathan Rosst, elnökét, Sunny Madrát, valamint több kulcsembert is...

MA 15:50

Az új Galaxy Watch rejtett képességei: három funkció, amit kár kihagyni

A legtöbben egy Samsung Galaxy Watch-ot főleg fitneszkövetésre, értesítésekre és alapvető kényelmi funkciókra vásárolnak...

MA 15:34

A karácsonyi Powerballon milliárdok a tét – mennyit viszel haza?

🎁 Karácsonykor szinte mesébe illő jackpottal csábít a Powerball: a karácsony esti sorsolás főnyereménye elérheti a 660 milliárd forintot (kb...

MA 15:18

A kvantumforradalom kezdete: hibajavítás, ami mindent átír

⚡ Megvizsgálandó, hogy mennyire várható a kvantumszámítástechnika kulcsát jelentő, stabilabb qubitek felé való áttérés a következő években, érdemes visszatekinteni a kvantumhibajavítás elmúlt évtizedének látványos fejlődésére...

MA 15:02

Az új Ra & Write felforgatja a klasszikus Ra örökségét

Érdemes megvizsgálni, van-e élet az aukciós legendán túl: a Ra And Write Reiner Knizia közismert Ra társasjátéka alapján készült, de most egy könnyed, flip-and-write változatként jelent meg...

MA 14:52

Az olcsó fejhallgatók trónkövetelői: 9 verhetetlen ajánlat 36 ezer alatt

A minőségi fejhallgató ma már nemcsak a vastagabb pénztárcájúak kiváltsága. Bár a luxusmodellek ára akár 200 ezer forint fölé is szökhet, a tesztjeinket kiálló, 36 ezer forint (kb...

MA 14:35

Az év lencseforradalma: öt újdonság, amit muszáj kipróbálni

📷 A 2025-ös év nemcsak a kamerák számára hozott izgalmas újdonságokat, hanem a lencsék területén is valódi áttörés történt...

MA 12:49

A bolíviai hegyoldal, ahol 16 ezer dinoszaurusz járt

Több mint 16 000 dinoszaurusz lábnyomot tártak fel Bolíviában, a Carreras Pampa vidékén, a Torotoro Nemzeti Parkban...

MA 11:51

Az MI-járvány: véget ér az internet, vagy új korszak jön?

Ebből következően érdemes megérteni, hogy a mesterséges intelligencia (MI) rohamos fejlődése teljesen átalakítja, amit eddig az internetről és annak működéséről gondoltunk...

MA 11:34

Az űrbányászat már itt van: mit rejtenek az aszteroidák?

🚀 A Naprendszer kisbolygói, vagyis az aszteroidák nem csupán a tudomány, hanem a jövő űrbányászata számára is értékes kincsesbányák lehetnek...

MA 11:18

Kaliforniában tényleg vége a műanyag szatyroknak?

🛒 Például a Sacramento egyik Target áruházában továbbra is műanyag táskák várták a vásárlókat, jól láthatóan kirakva a kasszáknál – akár a hagyományos, akár az önkiszolgáló pénztáraknál, csak ezekből lehetett választani...

MA 11:01

Az adatközpontok a háttérből országos botránnyá nőtték ki magukat

Éveken át kevesen tudták, hogy pontosan hol működnek a környékükön adatközpontok, pedig ezek az internet láthatatlan, mégis létfontosságú hátterét adták...

MA 10:57

Az elgépelt Windows-aktivátor veszélyes vírust szór

Több Windows-felhasználó meglepetten szembesült a Cosmali Loader nevű vírussal, miután elgépelve adták meg a népszerű Microsoft Activation Scripts (MAS) webcímét a rendszer aktiválásához...

MA 10:50

Az autopilóta vitte földre a gépet – pilóta nélkül

Az automatikus leszállórendszerek új korszakába lépett a légiközlekedés, miután a Garmin Autoland első alkalommal éles helyzetben, emberi beavatkozás nélkül tett le sikeresen egy kisrepülőgépet...

MA 10:43

Az MI miatt hadihajók reaktoraival látnák el az adatközpontokat

Egy texasi energiafejlesztő cég forradalmi megoldással biztosítaná az Egyesült Államok villamosenergia-ellátását az MI-robbanás idején...

MA 10:36

Az agyi véráramlás helyreállítása áttörést hozhat a demencia elleni harcban

💡 A demencia elleni küzdelem új lendületet kapott: a Vermonti Egyetem kutatói felfedezték, hogyan lehet helyreállítani az agy vérkeringését egy kulcsfontosságú molekula pótlásával...

MA 10:29

A Perseverance igazi próbatétele csak most jön

A Marsra tervezett minta-visszahozó küldetés a 2030-as évekig csúszik, addig viszont a Perseverance rover továbbra is fáradhatatlanul gyűjti és őrzi a vörös bolygó kőzeteit...