大白鲨攻击GitHub,感染超过5500个仓库恶意代码
GitHub 受网络攻击:恶意软件 Megalodon 感染数千个仓库
*事件日期:* 星期一,5 月 18 日
*攻击目标:* 开发平台 GitHub
*影响范围:* 超过 5,500 个仓库
发生了什么?
在 5 月 18 日的约六小时内,恶意软件 Megalodon 在 GitHub 上超过 5,561 个仓库中提交了“恶意”代码。任何这些项目的所有者如果包含此类提交,将自动在 CI/CD(持续集成 / 持续部署)服务器上执行恶意代码。这使攻击者能够快速在项目基础设施内传播程序。
Megalodon 如何工作?
1. 盗取 CI/CD 凭据
- AWS 秘密钥、Google Cloud 和 Azure 令牌
- 云服务商实例元数据
- 私有 SSH 密钥、Docker/Kubernetes 配置
- Vault 令牌、Terraform 凭据
2. 源代码扫描
- 使用超过 30 条正则表达式搜索隐藏的令牌和密钥。
3. 获取 GitHub 令牌
- 包括云服务商和 Bitbucket 的身份验证令牌,使攻击者能够冒充开发人员并访问云服务。
首次发现地点?
恶意代码出现在公开平台 Tiledesk——在线聊天与聊天机器人系统中。
- 项目管理员发布了“干净”版本 2.18.5,但随后批准了从 2.18.6(5 月 19 日)到 2.18.12(5 月 21 日)的版本,其中包含后门。
与黑客组织的关联
- 类似方案被 TeamPCP 团队使用。
- 然而,没有直接证据表明他们参与了 Megalodon 活动。
- TeamPCP 宣布供应链攻击竞赛,但参赛者需在代码中添加公开加密密钥;Megalodon 的作者很可能不是其中之一。
活动追踪
研究人员将恶意代码的活动归因于两个电子邮件地址。
- 通过这些地址,提交已发送至 5,561 个仓库。
- 所有更改均在 5 月 18 日的六小时内出现。
结论
GitHub 的定期攻击威胁着任何公司的安全,即使其仓库是私有的。恶意程序仍在渗透基础设施,且尚未完全阻止其传播。
评论 (0)
分享你的想法——请保持礼貌并围绕主题。
登录后发表评论