Мегалодон атакува GitHub, заразявайки над 5 500 репозитории с зловреден код
Кибератака на GitHub: зловредно приложение Megalodon заразява хиляди репозитории
*Дата на събитието:* понеделник, 18 май
*Цел на атаката:* платформата за разработка GitHub
*Обем на поражението:* над 5 500 репозитория
Какво се случи?
През около шест часа от 18‑мия май зловредното приложение Megalodon внесе „зловредни“ комити в повече от 5 561 репозитории в GitHub. Собственикът на всеки един от тези проекти, ако включи такъв комит, автоматично стартира зловредния код върху сървърите CI/CD (Continuous Integration / Continuous Deployment). Това позволява на хакерите бързо разпространение на програмата вътре в инфраструктурата на проекта.
Как работи Megalodon?
1. Кражба на данни за CI/CD
- Тайни ключове AWS, токени Google Cloud и Azure
- Метаданни на облачните инстанции
- Затворени SSH‑ключове, конфигурации Docker/Kubernetes
- Токени Vault, данни за Terraform
2. Сканиране на изходния код
- Използва над 30 регулярен израз за търсене на скрити токени и ключове.
3. Получаване на GitHub токени
- Включително токени за автентикация към облачните доставчици и Bitbucket, което позволява хакерите да се представят като разработчици и да получат достъп до облачни услуги.
Къде първо е открито?
Зловредният код се появи в отворената платформа Tiledesk – система за онлайн чатове и чат‑ботове.
- Администраторът на проекта публикува „чиста“ версия 2.18.5, но след това одобрява версии от 2.18.6 (19 май) до 2.18.12 (21 май), съдържащи бекдори.
Связь с хакерска група
- Подобни схеми използва групата TeamPCP.
- Въпреки това няма директно потвърждение за тяхното участие в кампанията Megalodon.
- TeamPCP обявила конкурс за атаки по веригата на доставки, но участниците трябва да добавят отворен ключ за криптиране в кода; създателят на Megalodon най-вероятно не е един от тях.
Проследяване на активността
Изследователи свързали зловредната активност с две електронни адреса.
- С тяхна помощ бяха изпратени комити в 5 561 репозитория.
- Всички промени се появиха 18 май за малко повече от шест часа.
Резултати
Редовните хакерски атаки на GitHub поставят под риск сигурността на всяка компания, дори ако репозиторитата й са затворени. Зловредни програми продължават да проникват в инфраструктурата и все още не е възможно напълно да се спре разпространението им.
Коментари (0)
Споделете мнението си — моля, бъдете учтиви и по темата.
Влезте, за да коментирате