Ερευνητές έχουν διαπιστώσει ότι η Coinbase ήταν ο κύριος στόχος σε μια πρόσφατη επίθεση αλυσίδας εφοδιασμού του GitHub Actions, η οποία επηρέασε εκατοντάδες αποθετήρια.
Δείτε επίσης: FBI: Νέα απάτη crypto μέσω ψεύτικων αγγελιών εργασίας

Σύμφωνα με νέες αναφορές από την Palo Alto Unit 42 και την Wiz, η επίθεση είχε προγραμματιστεί προσεκτικά και ξεκίνησε όταν κακόβουλος κώδικας εισήχθη στη δράση reviewdog/action-setup@v1 του GitHub. Δεν είναι σαφές πώς συνέβη η παραβίαση, αλλά οι δράστες τροποποίησαν τη δράση ώστε να εκφορτώνει μυστικά CI/CD και διαπιστευτήρια αυθεντικοποίησης στα αρχεία καταγραφής των GitHub Actions.
Όπως έχει αναφερθεί προηγουμένως, το πρώτο στάδιο της παραβίασης περιλάμβανε την υπονόμευση της GitHub Action reviewdog/action-setup@v1. Δεν είναι σαφές πώς συνέβη η παραβίαση, αλλά όταν ένα σχετικό GitHub Action, tj-actions/eslint-changed-files, ενεργοποίησε το action reviewdog, αυτό είχε ως αποτέλεσμα την έκθεση των μυστικών της στα αρχεία καταγραφής της ροής εργασίας.
Αυτό επέτρεψε στους επιτιθέμενους να κλέψουν ένα Προσωπικό Διαπιστευτήριο Πρόσβασης, το οποίο στη συνέχεια χρησιμοποιήθηκε για να προωθήσουν μια κακόβουλη δέσμευση στην ενέργεια tj-actions/changed-files του GitHub, η οποία και πάλι εκθέτει τα μυστικά CI/CD στα αρχεία καταγραφής ροών εργασίας.
Ωστόσο, αυτή η αρχική δέσμευση είχε ως στόχο συγκεκριμένα έργα της Coinbase και έναν άλλο χρήστη με το όνομα “mmvojwip,” ο οποίος είναι λογαριασμός του επιτιθέμενου.
Δείτε ακόμα: Ινδός έκλεψε crypto αξίας $37 εκατ. μέσω ψεύτικου site Coinbase

Η ενέργεια των τροποποιημένων αρχείων χρησιμοποιήθηκε από πάνω από 20.000 άλλα έργα, συμπεριλαμβανομένου του coinbase/agent kit της Coinbase, ενός δημοφιλούς πλαισίου που επιτρέπει στους AI πράκτορες να αλληλεπιδρούν με τα blockchains.
Σύμφωνα με την Unit 42, η διαδικασία agentkit της Coinbase εκτέλεσε τις ενέργειες που σχετίζονται με τα τροποποιημένα αρχεία, επιτρέποντας στους δράστες να κλέψουν τα tokens που τους παρείχαν δικαιώματα εγγραφής στο αποθετήριο. Ωστόσο, η Coinbase ενημέρωσε αργότερα την Unit 42 ότι η επίθεση ήταν αποτυχημένη και δεν επηρέασε κανένα από τα περιουσιακά τους στοιχεία.
Η αναφορά της Unit 42 και της Wiz επιβεβαιώνει ότι η εκστρατεία αρχικά επικεντρώθηκε έντονα στην Coinbase και επεκτάθηκε σε όλα τα έργα που χρησιμοποιούν tj-actions/changed-files μόλις η αρχική τους προσπάθεια απέτυχε. Ενώ 23.000 έργα χρησιμοποίησαν την ενέργεια αλλαγής αρχείων, μόνο 218 αποθετήρια επηρεάστηκαν τελικά από την παραβίαση.
Δείτε επίσης: Crypto drainers υπάρχουν σε χιλιάδες ιστότοπους WordPress
Το GitHub Actions είναι μια πλατφόρμα αυτοματοποίησης που επιτρέπει στους χρήστες να δημιουργούν workflows για την αυτοματοποίηση διαφόρων εργασιών που σχετίζονται με την ανάπτυξη λογισμικού. Αυτά τα workflows μπορούν να περιλαμβάνουν διαδικασίες όπως η κατασκευή (build), οι δοκιμές (tests), η ανάπτυξη (deployment) και άλλες εργασίες που σχετίζονται με τη συνεχιζόμενη ενσωμάτωση (CI) και τη συνεχιζόμενη ανάπτυξη (CD). Το GitHub Actions είναι ένα πολύ ισχυρό εργαλείο για να αυτοματοποιήσεις και να βελτιώσεις την παραγωγικότητα των έργων σου στο GitHub!
Πηγή: bleepingcomputer
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
