Megalodon atacă GitHub, infectând peste 5 500 de depozite cu cod malițios
Atac cibernetic asupra GitHub: aplicația malware Megalodon infectează mii de depozite
*Data evenimentului:* luni, 18 mai
*Cea mai importantă țintă a atacului:* platforma de dezvoltare GitHub
*Scopul răspândirii:* peste 5 500 de depozite
Ce s-a întâmplat?
În aproximativ șase ore din data de 18 mai, aplicația malware Megalodon a introdus „commituri malițioase” în peste 5 561 de depozite pe GitHub. Proprietarul oricărui proiect care include un astfel de commit va porni automat codul rău pe serverele CI/CD (Integrare Continuă / Livrare Continuă). Aceasta permite atacatorilor să răspândească rapid programul în cadrul infrastructurii proiectului.
Cum funcționează Megalodon?
1. Furtul datelor de autentificare CI/CD
- Chei secrete AWS, tokenuri Google Cloud și Azure
- Metadate ale instanțelor furnizorilor cloud
- Chei SSH private, configurații Docker/Kubernetes
- Tokenuri Vault, credențiale Terraform
2. Scanarea codului sursă
- Utilizează peste 30 de expresii regulate pentru a căuta tokenuri și chei ascunse.
3. Obținerea tokenurilor GitHub
- Inclusiv tokenuri de autentificare la furnizorii cloud și Bitbucket, permițând atacatorilor să se prezinte ca dezvoltatori și să obțină acces la servicii cloud.
Unde a fost descoperit pentru prima dată?
Codul rău a apărut în platforma deschisă Tiledesk – sistem de chat online și chatbot-uri.
- Administratorul proiectului publica versiunea „curată” 2.18.5, dar apoi aproba versiunile 2.18.6 (19 mai) până la 2.18.12 (21 mai), care conțineau backdooruri.
Legătura cu gruparea hacker
- Scheme similare sunt folosite de grupul TeamPCP.
- Totuși, nu există confirmări directe ale participării lor în campania Megalodon.
- TeamPCP a lansat un concurs pentru atacuri la lanțul de aprovizionare, dar participanții trebuie să adauge cheia publică de criptare în cod; creatorul Megalodon probabil nu este unul dintre ei.
Monitorizarea activității
Cercetătorii au asociat activitatea codului rău cu două adrese de e-mail.
- Prin intermediul lor au trimis commituri în 5 561 depozite.
- Toate modificările au apărut pe 18 mai, într-un interval de puțin peste șase ore.
Concluzii
Răpirea regulată a GitHub pune în pericol securitatea oricărei companii, chiar dacă depozitele sale sunt private. Programele malițioase continuă să pătrundă în infrastructură și până acum nu s-a reușit să se oprească complet răspândirea lor.
Comentarii (0)
Împărtășește-ți opinia — te rugăm să fii politicos și să rămâi la subiect.
Autentifică-te pentru a comenta