Megalodon atakuje GitHub, infekując ponad 5 500 repozytoriów złośliwym kodem
Atak cybernetyczny na GitHub: złośliwa aplikacja Megalodon infekuje tysiące repozytoriów
*Data zdarzenia:* poniedziałek, 18 maja
*Cel ataku:* platforma deweloperska GitHub
*Zakres uszkodzeń:* ponad 5 500 repozytoriów
Co się stało?
W ciągu około sześciu godzin 18‑maja złośliwa aplikacja Megalodon wprowadziła „złośliwe” commity do ponad 5 561 repozytoriów na GitHub. Właściciel dowolnego z tych projektów, jeśli zaakceptuje taki commit, automatycznie uruchamia złośliwy kod na serwerach CI/CD (Continuous Integration / Continuous Deployment). Pozwala to atakującym szybko rozpowszechniać program wewnątrz infrastruktury projektu.
Jak działa Megalodon?
1. Kradzież danych uwierzytelniających CI/CD
- Sekrety kluczy AWS, tokeny Google Cloud i Azure
- Metadane instancji dostawców chmury
- Zamknięte klucze SSH, konfiguracje Docker/Kubernetes
- Tokeny Vault, dane uwierzytelniające Terraform
2. Skanowanie kodu źródłowego
- Używa ponad 30 wyrażeń regularnych do wyszukiwania ukrytych tokenów i kluczy.
3. Uzyskiwanie tokenów GitHub
- W tym tokeny uwierzytelniające u dostawców chmury i Bitbucket, co pozwala atakującym udawać się za deweloperów i uzyskać dostęp do usług chmurowych.
Gdzie po raz pierwszy wykryto?
Kod złośliwy pojawił się na otwartej platformie Tiledesk – systemie czatów online i chatbotów.
- Administrator projektu publikował „czystą” wersję 2.18.5, ale potem zatwierdził wersje od 2.18.6 (19 maja) do 2.18.12 (21 maja), zawierające backdoory.
Związek z grupą hakerską
- Podobne schematy używa grupa TeamPCP.
- Jednak bezpośrednie potwierdzenie ich udziału w kampanii Megalodon nie istnieje.
- TeamPCP ogłosiła konkurs na ataki łańcuchów dostaw, ale uczestnicy musieli dodawać otwarty klucz szyfrowania do kodu; twórca Megalodon prawdopodobnie nie jest jednym z nich.
Śledzenie aktywności
Badacze powiązali aktywność złośliwego kodu z dwoma adresami e‑mailowymi.
- Za ich pomocą zostały wysłane commity do 5 561 repozytoriów.
- Wszystkie zmiany pojawiły się 18 maja w ciągu nieco ponad sześciu godzin.
Wnioski
Regularne ataki na GitHub zagrażają bezpieczeństwu każdej firmy, nawet jeśli jej repozytoria są zamknięte. Złośliwe programy nadal wtargniają do infrastruktury i dopóki nie uda się całkowicie zatrzymać ich rozprzestrzeniania, będą stanowiły zagrożenie.
Komentarze (0)
Podziel się swoją opinią — prosimy o uprzejmość i trzymanie się tematu.
Zaloguj się, aby komentować