A Megalodon megtámadja a GitHubot, több mint 5 500 repozitóriumot fertőzve rosszindulatú kóddal.
Kiberattak a GitHub-on: a Megalodon nevű rosszindulatú alkalmazás ezer repo-t fertőz
*Esemény dátuma:* hétfő, 18 május
*Célpont:* GitHub fejlesztőplatform
*Sebesség:* több mint 5 500 repo
Mi történt?
A mai nap körülbelül hat órája alatt a Megalodon rosszindulatú alkalmazás „rosszindulatú” commitokat adott hozzá több mint 5 561 GitHub-repohoz. Ha bármelyik projekt tulajdonosa elfogadja ezt a commitot, automatikusan futtatja a rosszindulatú kódot a CI/CD szervereken (Continuous Integration / Continuous Deployment). Ez lehetővé teszi a támadók számára, hogy gyorsan terjesszék a programot a projekt infrastruktúráján belül.
Hogyan működik a Megalodon?
1. CI/CD hitelesítő adatok ellopása
- AWS titkos kulcsok, Google Cloud és Azure tokenek
- Felhőszolgáltatók példányainak metaadatai
- Zárt SSH‑kulcsok, Docker/Kubernetes konfigurációk
- Vault tokenek, Terraform hitelesítő adatok
2. Forráskód szkennelése
- Több mint 30 reguláris kifejezést használ rejtett tokenek és kulcsok keresésére.
3. GitHub tokenek beszerzése
- Felhőszolgáltatók és Bitbucket hitelesítési tokenjeit is tartalmazza, így a támadók fejlesztőként látszanak és hozzáférhetnek a felhőszolgáltatásokhoz.
Hol fedezték fel először?
A rosszindulatú kód megjelent a nyílt Tiledesk platformon – egy online csevegés- és chatbot rendszerben.
- A projekt adminisztrátora „tiszta” 2.18.5 verziót publikált, de aztán jóváhagyta a 2.18.6 (19 május) és 2.18.12 (21 május) közötti verziókat, amelyekben rejtett kódok voltak.
Kapcsolat hackertársasággal
- Hasonló módszereket használ a TeamPCP csoport.
- Azonban nincs közvetlen bizonyíték arra, hogy részt vettek a Megalodon kampányában.
- A TeamPCP versenyt hirdetett ellátási lánc támadásokra, de a résztvevőknek nyitott titkosítási kulcsot kellett volna hozzáadniuk a kódhoz; a Megalodon készítője valószínűleg nem az egyikük.
Tevékenység követése
A kutatók két e‑mail címet azonosítottak a rosszindulatú kóddal kapcsolatban.
- Ezekkel a címekkel 5 561 repo-ba küldtek commitokat.
- Minden változtatás 18 májuson jelent meg, egy kicsit több mint hat órán belül.
Összegzés
A GitHub rendszeres feltörései veszélyeztetik bármely vállalat biztonságát, még akkor is, ha a repo-jaik zártak. A rosszindulatú programok továbbra is bejutnak az infrastruktúrába, és eddig nem sikerült teljesen megállítani őket.
Hozzászólások (0)
Oszd meg a véleményed — kérjük, légy udvarias és maradj a témánál.
Jelentkezz be a hozzászóláshoz