Megalodon napadá GitHub a infikuje více než 5 500 repozitářů škodlivým kódem
Kiberútok na GitHub: škodlivá aplikace Megalodon infikuje tisíce repozitářů
*Datum události:* pondělí, 18 května
*Cíl útoku:* vývojová platforma GitHub
*Rozsah poškození:* více než 5 500 repozitářů
Co se stalo?
Během přibližně šesti hodin dne 18. května škodlivá aplikace Megalodon vložila „škodlivé“ commity do více než 5 561 repozitářů na GitHubu. Vlastník libovolného z těchto projektů, pokud povolí takový commit, automaticky spustí škodlivý kód na serverech CI/CD (Continuous Integration / Continuous Deployment). To umožňuje útočníkům rychle šířit program uvnitř infrastruktury projektu.
Jak Megalodon funguje?
1. Krádež přihlašovacích údajů CI/CD
- Tajné klíče AWS, tokeny Google Cloud a Azure
- Metadatové informace o instancích cloudových poskytovatelů
- Uzavřené SSH‑klíče, konfigurace Docker/Kubernetes
- Tokeny Vault, přihlašovací údaje Terraform
2. Skenování zdrojového kódu
- Používá více než 30 regulárních výrazů pro hledání skrytých tokenů a klíčů.
3. Získávání GitHub tokenů
- Včetně autentizačních tokenů u cloudových poskytovatelů a Bitbucket, což umožňuje útočníkům předstírat vývojáře a získávat přístup k cloudovým službám.
Kde byl poprvé objeven?
Škodlivý kód se objevil na otevřené platformě Tiledesk – systému online chatů a chatbotů.
- Správce projektu publikoval „čistou“ verzi 2.18.5, ale poté schválil verze od 2.18.6 (19 května) do 2.18.12 (21 května), které obsahovaly backdoory.
Vztah k hackerové skupině
- Podobné schémata používá skupina TeamPCP.
- Přímé potvrzení jejich účasti v kampani Megalodon však chybí.
- TeamPCP vyhlásila soutěž o útoky na dodavatelské řetězce, ale účastníci musí přidávat veřejný šifrovací klíč do kódu; tvůrce Megalodonu pravděpodobně není jedním z nich.
Sledování aktivity
Výzkumníci spojili aktivitu škodlivého kódu s dvěma e‑mailovými adresami.
- Pomocí těchto adres byly odeslány commity do 5 561 repozitářů.
- Všechny změny se objevily 18. května během mírně více než šesti hodin.
Závěry
Pravidelné hacky GitHubu ohrožují bezpečnost jakékoli společnosti, i když jsou její repozitáře uzavřené. Škodlivé programy nadále pronikají do infrastruktury a zatím nebylo možné jejich šíření zcela zastavit.
Komentáře (0)
Podělte se o svůj názor — prosím, buďte slušní a držte se tématu.
Přihlaste se pro komentování