A Megalodon megtámadja a GitHubot, több mint 5 500 repozitóriumot fertőzve rosszindulatú kóddal.

A Megalodon megtámadja a GitHubot, több mint 5 500 repozitóriumot fertőzve rosszindulatú kóddal.

25 hardware

Kiberattak a GitHub-on: a Megalodon nevű rosszindulatú alkalmazás ezer repo-t fertőz

*Esemény dátuma:* hétfő, 18 május

*Célpont:* GitHub fejlesztőplatform

*Sebesség:* több mint 5 500 repo

Mi történt?
A mai nap körülbelül hat órája alatt a Megalodon rosszindulatú alkalmazás „rosszindulatú” commitokat adott hozzá több mint 5 561 GitHub-repohoz. Ha bármelyik projekt tulajdonosa elfogadja ezt a commitot, automatikusan futtatja a rosszindulatú kódot a CI/CD szervereken (Continuous Integration / Continuous Deployment). Ez lehetővé teszi a támadók számára, hogy gyorsan terjesszék a programot a projekt infrastruktúráján belül.

Hogyan működik a Megalodon?
1. CI/CD hitelesítő adatok ellopása

- AWS titkos kulcsok, Google Cloud és Azure tokenek

- Felhőszolgáltatók példányainak metaadatai

- Zárt SSH‑kulcsok, Docker/Kubernetes konfigurációk

- Vault tokenek, Terraform hitelesítő adatok

2. Forráskód szkennelése

- Több mint 30 reguláris kifejezést használ rejtett tokenek és kulcsok keresésére.

3. GitHub tokenek beszerzése

- Felhőszolgáltatók és Bitbucket hitelesítési tokenjeit is tartalmazza, így a támadók fejlesztőként látszanak és hozzáférhetnek a felhőszolgáltatásokhoz.

Hol fedezték fel először?
A rosszindulatú kód megjelent a nyílt Tiledesk platformon – egy online csevegés- és chatbot rendszerben.

- A projekt adminisztrátora „tiszta” 2.18.5 verziót publikált, de aztán jóváhagyta a 2.18.6 (19 május) és 2.18.12 (21 május) közötti verziókat, amelyekben rejtett kódok voltak.

Kapcsolat hackertársasággal
- Hasonló módszereket használ a TeamPCP csoport.

- Azonban nincs közvetlen bizonyíték arra, hogy részt vettek a Megalodon kampányában.

- A TeamPCP versenyt hirdetett ellátási lánc támadásokra, de a résztvevőknek nyitott titkosítási kulcsot kellett volna hozzáadniuk a kódhoz; a Megalodon készítője valószínűleg nem az egyikük.

Tevékenység követése
A kutatók két e‑mail címet azonosítottak a rosszindulatú kóddal kapcsolatban.

- Ezekkel a címekkel 5 561 repo-ba küldtek commitokat.

- Minden változtatás 18 májuson jelent meg, egy kicsit több mint hat órán belül.

Összegzés
A GitHub rendszeres feltörései veszélyeztetik bármely vállalat biztonságát, még akkor is, ha a repo-jaik zártak. A rosszindulatú programok továbbra is bejutnak az infrastruktúrába, és eddig nem sikerült teljesen megállítani őket.

Hozzászólások (0)

Oszd meg a véleményed — kérjük, légy udvarias és maradj a témánál.

Még nincsenek hozzászólások. Írj hozzászólást és oszd meg a véleményed!

Hozzászóláshoz kérjük, jelentkezz be.

Jelentkezz be a hozzászóláshoz