Мегалодон атакува GitHub, заразявайки над 5 500 репозитории с зловреден код

Мегалодон атакува GitHub, заразявайки над 5 500 репозитории с зловреден код

20 hardware

Кибератака на GitHub: зловредно приложение Megalodon заразява хиляди репозитории

*Дата на събитието:* понеделник, 18 май

*Цел на атаката:* платформата за разработка GitHub

*Обем на поражението:* над 5 500 репозитория

Какво се случи?
През около шест часа от 18‑мия май зловредното приложение Megalodon внесе „зловредни“ комити в повече от 5 561 репозитории в GitHub. Собственикът на всеки един от тези проекти, ако включи такъв комит, автоматично стартира зловредния код върху сървърите CI/CD (Continuous Integration / Continuous Deployment). Това позволява на хакерите бързо разпространение на програмата вътре в инфраструктурата на проекта.

Как работи Megalodon?
1. Кражба на данни за CI/CD

- Тайни ключове AWS, токени Google Cloud и Azure
- Метаданни на облачните инстанции
- Затворени SSH‑ключове, конфигурации Docker/Kubernetes
- Токени Vault, данни за Terraform

2. Сканиране на изходния код

- Използва над 30 регулярен израз за търсене на скрити токени и ключове.

3. Получаване на GitHub токени

- Включително токени за автентикация към облачните доставчици и Bitbucket, което позволява хакерите да се представят като разработчици и да получат достъп до облачни услуги.

Къде първо е открито?
Зловредният код се появи в отворената платформа Tiledesk – система за онлайн чатове и чат‑ботове.

- Администраторът на проекта публикува „чиста“ версия 2.18.5, но след това одобрява версии от 2.18.6 (19 май) до 2.18.12 (21 май), съдържащи бекдори.

Связь с хакерска група
- Подобни схеми използва групата TeamPCP.
- Въпреки това няма директно потвърждение за тяхното участие в кампанията Megalodon.
- TeamPCP обявила конкурс за атаки по веригата на доставки, но участниците трябва да добавят отворен ключ за криптиране в кода; създателят на Megalodon най-вероятно не е един от тях.

Проследяване на активността
Изследователи свързали зловредната активност с две електронни адреса.

- С тяхна помощ бяха изпратени комити в 5 561 репозитория.
- Всички промени се появиха 18 май за малко повече от шест часа.

Резултати
Редовните хакерски атаки на GitHub поставят под риск сигурността на всяка компания, дори ако репозиторитата й са затворени. Зловредни програми продължават да проникват в инфраструктурата и все още не е възможно напълно да се спре разпространението им.

Коментари (0)

Споделете мнението си — моля, бъдете учтиви и по темата.

Все още няма коментари. Оставете коментар и споделете мнението си!

За да оставите коментар, моля, влезте в профила си.

Влезте, за да коментирате