Megalodon napadá GitHub a infikuje více než 5 500 repozitářů škodlivým kódem

Megalodon napadá GitHub a infikuje více než 5 500 repozitářů škodlivým kódem

21 hardware

Kiberútok na GitHub: škodlivá aplikace Megalodon infikuje tisíce repozitářů

*Datum události:* pondělí, 18 května

*Cíl útoku:* vývojová platforma GitHub

*Rozsah poškození:* více než 5 500 repozitářů

Co se stalo?
Během přibližně šesti hodin dne 18. května škodlivá aplikace Megalodon vložila „škodlivé“ commity do více než 5 561 repozitářů na GitHubu. Vlastník libovolného z těchto projektů, pokud povolí takový commit, automaticky spustí škodlivý kód na serverech CI/CD (Continuous Integration / Continuous Deployment). To umožňuje útočníkům rychle šířit program uvnitř infrastruktury projektu.

Jak Megalodon funguje?
1. Krádež přihlašovacích údajů CI/CD

- Tajné klíče AWS, tokeny Google Cloud a Azure

- Metadatové informace o instancích cloudových poskytovatelů

- Uzavřené SSH‑klíče, konfigurace Docker/Kubernetes

- Tokeny Vault, přihlašovací údaje Terraform

2. Skenování zdrojového kódu

- Používá více než 30 regulárních výrazů pro hledání skrytých tokenů a klíčů.

3. Získávání GitHub tokenů

- Včetně autentizačních tokenů u cloudových poskytovatelů a Bitbucket, což umožňuje útočníkům předstírat vývojáře a získávat přístup k cloudovým službám.

Kde byl poprvé objeven?
Škodlivý kód se objevil na otevřené platformě Tiledesk – systému online chatů a chatbotů.

- Správce projektu publikoval „čistou“ verzi 2.18.5, ale poté schválil verze od 2.18.6 (19 května) do 2.18.12 (21 května), které obsahovaly backdoory.

Vztah k hackerové skupině
- Podobné schémata používá skupina TeamPCP.

- Přímé potvrzení jejich účasti v kampani Megalodon však chybí.

- TeamPCP vyhlásila soutěž o útoky na dodavatelské řetězce, ale účastníci musí přidávat veřejný šifrovací klíč do kódu; tvůrce Megalodonu pravděpodobně není jedním z nich.

Sledování aktivity
Výzkumníci spojili aktivitu škodlivého kódu s dvěma e‑mailovými adresami.

- Pomocí těchto adres byly odeslány commity do 5 561 repozitářů.

- Všechny změny se objevily 18. května během mírně více než šesti hodin.

Závěry
Pravidelné hacky GitHubu ohrožují bezpečnost jakékoli společnosti, i když jsou její repozitáře uzavřené. Škodlivé programy nadále pronikají do infrastruktury a zatím nebylo možné jejich šíření zcela zastavit.

Komentáře (0)

Podělte se o svůj názor — prosím, buďte slušní a držte se tématu.

Zatím žádné komentáře. Zanechte komentář a podělte se o svůj názor!

Chcete-li zanechat komentář, přihlaste se.

Přihlaste se pro komentování