Megalodon atacă GitHub, infectând peste 5 500 de depozite cu cod malițios

Megalodon atacă GitHub, infectând peste 5 500 de depozite cu cod malițios

27 hardware

Atac cibernetic asupra GitHub: aplicația malware Megalodon infectează mii de depozite

*Data evenimentului:* luni, 18 mai

*Cea mai importantă țintă a atacului:* platforma de dezvoltare GitHub

*Scopul răspândirii:* peste 5 500 de depozite

Ce s-a întâmplat?
În aproximativ șase ore din data de 18 mai, aplicația malware Megalodon a introdus „commituri malițioase” în peste 5 561 de depozite pe GitHub. Proprietarul oricărui proiect care include un astfel de commit va porni automat codul rău pe serverele CI/CD (Integrare Continuă / Livrare Continuă). Aceasta permite atacatorilor să răspândească rapid programul în cadrul infrastructurii proiectului.

Cum funcționează Megalodon?
1. Furtul datelor de autentificare CI/CD

- Chei secrete AWS, tokenuri Google Cloud și Azure
- Metadate ale instanțelor furnizorilor cloud
- Chei SSH private, configurații Docker/Kubernetes
- Tokenuri Vault, credențiale Terraform

2. Scanarea codului sursă

- Utilizează peste 30 de expresii regulate pentru a căuta tokenuri și chei ascunse.

3. Obținerea tokenurilor GitHub

- Inclusiv tokenuri de autentificare la furnizorii cloud și Bitbucket, permițând atacatorilor să se prezinte ca dezvoltatori și să obțină acces la servicii cloud.

Unde a fost descoperit pentru prima dată?
Codul rău a apărut în platforma deschisă Tiledesk – sistem de chat online și chatbot-uri.

- Administratorul proiectului publica versiunea „curată” 2.18.5, dar apoi aproba versiunile 2.18.6 (19 mai) până la 2.18.12 (21 mai), care conțineau backdooruri.

Legătura cu gruparea hacker
- Scheme similare sunt folosite de grupul TeamPCP.
- Totuși, nu există confirmări directe ale participării lor în campania Megalodon.
- TeamPCP a lansat un concurs pentru atacuri la lanțul de aprovizionare, dar participanții trebuie să adauge cheia publică de criptare în cod; creatorul Megalodon probabil nu este unul dintre ei.

Monitorizarea activității
Cercetătorii au asociat activitatea codului rău cu două adrese de e-mail.

- Prin intermediul lor au trimis commituri în 5 561 depozite.
- Toate modificările au apărut pe 18 mai, într-un interval de puțin peste șase ore.

Concluzii
Răpirea regulată a GitHub pune în pericol securitatea oricărei companii, chiar dacă depozitele sale sunt private. Programele malițioase continuă să pătrundă în infrastructură și până acum nu s-a reușit să se oprească complet răspândirea lor.

Comentarii (0)

Împărtășește-ți opinia — te rugăm să fii politicos și să rămâi la subiect.

Încă nu există comentarii. Lasă un comentariu și împărtășește-ți opinia!

Pentru a lăsa un comentariu, autentifică-te.

Autentifică-te pentru a comenta