大白鲨攻击GitHub,感染超过5500个仓库恶意代码

大白鲨攻击GitHub,感染超过5500个仓库恶意代码

30 hardware

GitHub 受网络攻击:恶意软件 Megalodon 感染数千个仓库

*事件日期:* 星期一,5 月 18 日

*攻击目标:* 开发平台 GitHub

*影响范围:* 超过 5,500 个仓库

发生了什么?
在 5 月 18 日的约六小时内,恶意软件 Megalodon 在 GitHub 上超过 5,561 个仓库中提交了“恶意”代码。任何这些项目的所有者如果包含此类提交,将自动在 CI/CD(持续集成 / 持续部署)服务器上执行恶意代码。这使攻击者能够快速在项目基础设施内传播程序。

Megalodon 如何工作?
1. 盗取 CI/CD 凭据

- AWS 秘密钥、Google Cloud 和 Azure 令牌

- 云服务商实例元数据

- 私有 SSH 密钥、Docker/Kubernetes 配置

- Vault 令牌、Terraform 凭据

2. 源代码扫描

- 使用超过 30 条正则表达式搜索隐藏的令牌和密钥。

3. 获取 GitHub 令牌

- 包括云服务商和 Bitbucket 的身份验证令牌,使攻击者能够冒充开发人员并访问云服务。

首次发现地点?
恶意代码出现在公开平台 Tiledesk——在线聊天与聊天机器人系统中。

- 项目管理员发布了“干净”版本 2.18.5,但随后批准了从 2.18.6(5 月 19 日)到 2.18.12(5 月 21 日)的版本,其中包含后门。

与黑客组织的关联
- 类似方案被 TeamPCP 团队使用。

- 然而,没有直接证据表明他们参与了 Megalodon 活动。

- TeamPCP 宣布供应链攻击竞赛,但参赛者需在代码中添加公开加密密钥;Megalodon 的作者很可能不是其中之一。

活动追踪
研究人员将恶意代码的活动归因于两个电子邮件地址。

- 通过这些地址,提交已发送至 5,561 个仓库。

- 所有更改均在 5 月 18 日的六小时内出现。

结论
GitHub 的定期攻击威胁着任何公司的安全,即使其仓库是私有的。恶意程序仍在渗透基础设施,且尚未完全阻止其传播。

评论 (0)

分享你的想法——请保持礼貌并围绕主题。

暂无评论。留下评论,分享你的观点!

要发表评论,请先登录。

登录后发表评论