A GhostAction ellopta a GitHub titkait, több száz fiókot feltörve

A GhostAction ellopta a GitHub titkait, több száz fiókot feltörve
Több ezer érzékeny adat, például PyPI- és AWS-kulcsok, valamint GitHub-tokenek kerültek illetéktelen kezekbe nemrég, a GhostAction névre keresztelt ellátási lánc elleni hack során. A támadásra a GitGuardian biztonsági kutatói figyeltek fel, akik értesítették a GitHubot, és sikerült megállítaniuk az akciót.

Komoly károkat okozott a GhostAction

Az első jelek akkor jelentek meg, amikor feltörték a FastUUID nevű GitHub-projekt szerzőjének fiókját, és egy rosszindulatú Actions workflow-t tettek közzé. Ez a workflow arra szolgált, hogy titkos adatokat gyűjtsön különböző helyekről, így többek között a PyPI-ról, az npm-ről, a DockerHubról, a GitHubról, a Cloudflare-ről és az AWS-ről. A kutatók jelentették az esetet a PyPI-nak, mire a projektet csak olvashatóvá tették, majd a valódi tulajdonos visszaszerezte a fiókot, és törölte a rosszindulatú kódot.

Tömeges adatszivárgás

Az elemzés után kiderült, hogy 327 GitHub-fiók esett áldozatul, összesen 3325 titok került illetéktelen kezekbe. A 817 érintett projektből 100 már visszavonta a káros változtatásokat, a többinél a GitGuardian figyelmeztetést adott ki, segítve a kárenyhítést. Végül sikerült leállítani azt a szervert is, ahova az ellopott adatok kerültek.

Külön támadás az NPM-en

Eközben a s1ngularity nevű npm-támadás több mint 2000 GitHub-fiókot érintett, szintén számos fiók jelszavát és projekt titkait szivárogtatva ki. Bár időben egybeestek, a vizsgálatok szerint a GhostAction és a s1ngularity támadás két különálló eset volt, felhasználói átfedés nélkül. Az érintett fejlesztőknek érdemes minden API-kulcsot és jelszót lecserélniük.

2025, adrienne, www.techradar.com alapján


Legfrissebb posztok

MA 11:02

Legmenőbb angol szlengek 2025-re

mastige Londonban született reklámszó. Amikor azt akarod mondani, hogy egy termék egyszerre presztízs és tömegcucc — például egy olyan elektronikai kütyü, amit ugyan drágának tartanak, mégis rengetegen megveszik...



MA 13:28

Az önvezető taxik harca: a Baidu utolérte a Waymót

A Baidu Apollo Go szolgáltatása heti 250 ezer önvezető robotaxi-fuvart teljesít Kínában, így mostanra beérte az Alphabet Waymóját (Waymo), amely tavasszal szintén ekkora forgalmat jelentett be az Egyesült Államokban...

MA 13:19

Az MI-ügynökök védelme még mindig gyenge

🛡 Az utóbbi időben két új, figyelemre méltó tanulmány is napvilágot látott a nagy nyelvi modellek (LLM) biztonságával és a prompt injection támadásokkal kapcsolatban...



MA 13:10

A százévesek génje segíthet megőrizni a gyerekek egészségét

A gyerekeket korán elöregítő, progeria nevű ritka genetikai betegség elleni harcban új remény bontakozik ki...



MA 13:01

Az óceán mélyén tizennégy furcsa fajt fedeztek fel

🐬 Az óceánok változatos élővilággal büszkélkedhetnek, de a becslések szerint nagyjából kétmillió tengeri fajnak csak kis hányadát ismerjük hivatalosan...

MA 12:46

Az este majdnem teliholdat hoz – mit láthatsz most az égen?

🌓 Ma este a Hold fázisa növekvő domború (waxing gibbous). A Hold 94%-ban megvilágított, így az égen szinte igazi teliholdat láthatsz...

MA 12:29

Így kapcsolhatod ki az MI-t, visszavéve az irányítást

🔧 A mesterséges intelligencia (MI) rohamos térhódítása mindennapi életünk szinte minden szegletét érinti...



MA 12:22

Gauntlet: az igazi játéktermi őrület nyomában

A játék születése A Gauntlet 1985-ben jelent meg Ed Logg fejlesztésében, akinek a Centipede és az Asteroids is köszönhető...



MA 12:19

Az orkáknak most a fiatal nagy fehér cápa a kedvenc csemegéjük

Az orkapopulációk szokatlan vadászati technikára álltak rá a Kaliforniai-öbölben: fiatal nagy fehér cápákat támadnak meg, bénítanak le, majd kirántják azok tápanyagban gazdag máját...



MA 12:09

Az Amazon rászáll a kalózappokra a Fire TV-n

Az Amazon új, szigorúbb lépést vezet be: hamarosan blokkolja azokat a Fire TV-re telepített alkalmazásokat, amelyek jogvédett tartalmakat illegálisan tesznek elérhetővé...



MA 12:01

Az Open VSX-t elárasztotta a kártevő – most kapkodhatnak

Több mint 550 titkos kulcs került nyilvánosságra két héttel ezelőtt az Open VSX és a Microsoft Visual Studio Code (VS Code) bővítménypiacán, miután fejlesztők véletlenül feltöltötték azokat nyilvános tárhelyekre...



MA 11:55

Az aggasztó memóriazavar már a fiatalokat is érinti

😷 Az elmúlt évtizedben drasztikusan nőtt azoknak a fiatal felnőtteknek a száma, akik nehézségeket tapasztalnak a memóriával, a fókuszálással vagy a döntéshozatallal kapcsolatban...



MA 11:46

Az Android Autós Google Térkép végre okosabb lett

🚗 A Google Térkép mostantól még kényelmesebbé teszi az utazást az Android Auto felületén...



MA 11:37

Az ókori római temető titkai a francia Riviérán

⛰ Francia régészek egy hatalmas római hamvasztásos temetőt tártak fel a francia Riviérán, az egykori Olbia területén, amely eredetileg görög erődített településként jött létre Kr...



MA 11:28

Az indiai űrprogram újabb rekordot döntött a legnehezebb műholddal

India újabb mérföldkőhöz érkezett: fellőtte eddigi legnehezebb kommunikációs műholdját. A CMS-03 nevű műhold 2023...



MA 11:19

Az Alzheimer-kór mögött a felborult belső óra áll

Alzheimer-kórral élők gyakran szenvednek alvászavaroktól: éjszakai forgolódás, nappali szunyókálás, vagy a betegség előrehaladott szakaszában jelentkező alkonyati zavartság mind figyelmeztető jelek lehetnek...

MA 11:01

Az MI varázsa egy helyen: most leárazták a platformot

Unod már, hogy a Gemini, a ChatGPT vagy a Mistral között kell ugrálnod, amikor MI-t használsz?..

MA 10:55

Zöld pénzügyek, tényleg fenntartható megoldások?

A 2008-as globális pénzügyi válság óta a zöld pénzügyek egyre népszerűbb eszközzé váltak a környezeti problémák kezelésére...



MA 10:48

Az OpenAI egymilliárd milliárdos költekezése: túl nagy falat?

Az OpenAI vezérigazgatója, Sam Altman nemrég dühösen visszautasította a cég kiadásait és bevételeit firtató kérdéseket, miután kiderült, hogy a vállalat több mint 1 billió (1 000 000 000 000) dollár (kb...