ΑρχικήSecurityΤα GitHub Action Secrets δεν είναι πλέον ασφαλή

Τα GitHub Action Secrets δεν είναι πλέον ασφαλή

Πολλές επιχειρήσεις χρησιμοποιούν τα GitHub Action Secrets για την αποθήκευση και προστασία ευαίσθητων πληροφοριών, όπως διαπιστευτήρια, κλειδιά API και tokens που χρησιμοποιούνται σε ροές εργασίας CI/CD. Αυτά τα ιδιωτικά αποθετήρια θεωρούνται ευρέως ασφαλή και κλειδωμένα. Ωστόσο, οι επιτιθέμενοι εκμεταλλεύονται τώρα αυτή την τυφλή εμπιστοσύνη, σύμφωνα με νέα έρευνα από την Ομάδα Αντιμετώπισης Περιστατικών Πελατών της Wiz.

Δείτε επίσης: Ρωσικές ομάδες Ransomware καταχρώνται το AdaptixC2 για επιθέσεις

GitHub Action Secrets

Διαπίστωσαν ότι οι κακόβουλοι παράγοντες χρησιμοποιούν εκτεθειμένα GitHub Personal Access Tokens (PATs) για να αποκτήσουν πρόσβαση στα GitHub Action Secrets και να εισέλθουν σε περιβάλλοντα cloud, προκαλώντας χάος.

“Το βασικό πρόβλημα είναι η παρουσία αυτών των μυστικών στα αποθετήρια,” δήλωσε ο David Shipley της Beauceron Security. Τα GitHub Action Secrets δεν είναι πλέον μυστικά. Η Wiz εκτιμά ότι το 73% των οργανισμών που χρησιμοποιούν ιδιωτικά αποθετήρια GitHub Action Secrets αποθηκεύουν διαπιστευτήρια παρόχων υπηρεσιών cloud (CSP) σε αυτά.

Όταν τα PATs, που επιτρέπουν σε προγραμματιστές και αυτοματοποιημένα bots να αλληλεπιδρούν με αποθετήρια και ροές εργασίας GitHub, εκμεταλλεύονται, οι επιτιθέμενοι μπορούν εύκολα να κινηθούν πλευρικά προς τα control planes των CSP. Τα PATs μπορούν να γίνουν “ισχυρό εφαλτήριο” που επιτρέπει στους επιτιθέμενους να προσποιούνται τους προγραμματιστές και να εκτελούν μια σειρά δραστηριοτήτων, εξήγησε ο Erik Avakian, τεχνικός σύμβουλος στην Info-Tech Research Group.

Με αυτή την πρόσβαση, οι κακόβουλοι παράγοντες μπορούν να “εξερευνήσουν” διάφορα αποθετήρια και ροές εργασίας και να αναζητήσουν οτιδήποτε υποδηλώνει πρόσβαση στο cloud, στοιχεία διαμόρφωσης, σενάρια και κρυφά μυστικά, σημείωσε. Αν αποκτήσουν πρόσβαση σε πραγματικά διαπιστευτήρια cloud, “έχουν τα κλειδιά για τον κάδο AWS της εταιρείας, τις συνδρομές Azure και άλλες ροές εργασίας.”

Δείτε ακόμα: Hackers στοχεύουν sites μέσω μη ενημερωμένων WordPress plugins

Τα GitHub Action Secrets δεν είναι πλέον ασφαλή
Τα GitHub Action Secrets δεν είναι πλέον ασφαλή

Μπορούν στη συνέχεια να εκκινήσουν πόρους cloud, να αποκτήσουν πρόσβαση σε βάσεις δεδομένων, να κλέψουν πηγαίο κώδικα, να εγκαταστήσουν κακόβουλα αρχεία όπως crypto miners, να εισάγουν κακόβουλες ροές εργασίας ή ακόμη και να μεταβούν σε άλλες υπηρεσίες cloud, ενώ δημιουργούν μηχανισμούς επιμονής ώστε να μπορούν να επιστρέφουν όποτε θέλουν.

Η υποδομή cloud και τα περιβάλλοντα ανάπτυξης cloud πρέπει να είναι σωστά κλειδωμένα, ουσιαστικά “zero-trust” μέσω μικροδιαχωρισμού και διαχείρισης προνομιακών χρηστών για να τα περιορίσουν και να αποτρέψουν την πλευρική μετατόπιση.

Πιο σημαντικά, μετακινήστε τα μυστικά του cloud έξω από τις ροές εργασίας του GitHub και βεβαιωθείτε ότι υπάρχει η κατάλληλη ποσότητα διαδικασιών παρακολούθησης και ανασκόπησης αρχείων καταγραφής για να επισημάνετε εκπλήξεις ή απρόσμενα γεγονότα δημιουργίας ροής εργασίας ή cloud.

Ο Shipley της Beauceron συμφώνησε, λέγοντας ότι οι επιχειρήσεις χρειάζονται μια πολυδιάστατη στρατηγική, καλή παρακολούθηση, άμεσα σχέδια αντίδρασης και διαδικασίες εκπαίδευσης προγραμματιστών που ενισχύονται με “ουσιαστικές συνέπειες” για τη μη συμμόρφωση. Οι προγραμματιστές πρέπει να έχουν κίνητρα να ακολουθούν τις καλύτερες πρακτικές ασφαλούς κωδικοποίησης. Η δημιουργία μιας ισχυρής κουλτούρας ασφάλειας στις ομάδες προγραμματιστών είναι τεράστιας σημασίας.

Δείτε επίσης: Το banking trojan Astaroth καταχράται το GitHub

Τα GitHub Action Secrets δεν είναι πλέον ασφαλή

Οι γενικές αυξήσεις στην ευαισθητοποίηση για την ασφάλεια καθιστούν πιο δύσκολο για τους εγκληματίες να αποκτήσουν πρόσβαση και ταυτότητες και να παραβιάσουν συστήματα. “Με κάποιους τρόπους, αυτό είναι ένα καλό σημάδι,” είπε ο Shipley.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS