ΑρχικήSecurityΗ εκστρατεία GhostAction κλέβει 3325 μυστικά σε επίθεση GitHub

Η εκστρατεία GhostAction κλέβει 3325 μυστικά σε επίθεση GitHub

Η GitGuardian αποκάλυψε μια νέα εκστρατεία επίθεσης στην αλυσίδα εφοδιασμού λογισμικού, με την ονομασία GhostAction, η οποία εξήγαγε χιλιάδες ευαίσθητα διαπιστευτήρια πριν ανιχνευθεί και περιοριστεί στις 5 Σεπτεμβρίου. Οι επιτιθέμενοι εκμεταλλεύτηκαν τις ροές εργασίας GitHub Actions, τις αυτοματοποιημένες διαδικασίες που ορίζονται σε ένα αποθετήριο GitHub σε απόκριση σε συγκεκριμένα γεγονότα, για να κλέψουν 3325 μυστικά από 327 χρήστες σε 817 αποθετήρια.

Δείτε επίσης: Η επίθεση στο Salesloft Drift συνδέεται με παραβίαση του GitHub

GhostAction
Η εκστρατεία GhostAction κλέβει 3325 μυστικά σε επίθεση GitHub

“Η ερευνητική ομάδα ασφαλείας της GitGuardian ειδοποιήθηκε εσωτερικά για την πιθανή παραβίαση ενός αποθετηρίου GitHub που σχετίζεται με το έργο FastUUID,” ανέφεραν οι ερευνητές ασφαλείας της GitGuardian Gaetan Ferry και Guillaume Valadon σε μια ανάρτηση στο blog. “Οι έρευνες αποκάλυψαν ότι ένα κακόβουλο αρχείο ροής εργασίας GitHub είχε εισαχθεί στο έργο.”

Ο παραβιασμένος χρήστης προώθησε πανομοιότυπες κακόβουλες δεσμεύσεις σε άλλα δημόσια και ιδιωτικά αποθετήρια. Τα κλεμμένα διαπιστευτήρια περιλαμβάνουν PyPI, npm, DockerHub, GitHub tokens και άλλα — παραδόθηκαν μέσω HTTP POSTs σε ένα σημείο ελέγχου που ελέγχεται από τον δράστη.

Η εκστρατεία GhostAction εμφανίστηκε στο έργο Python FastUUID, όπου ένας συνεισφέρων με το ψευδώνυμο ‘Grommash9‘ εισήγαγε μια τροποποίηση ροής εργασίας στις 2 Σεπτεμβρίου. Η αλλαγή περιείχε κώδικα που εξήγαγε ευαίσθητα tokens, όπως το PYPI_API_TOKEN, και τα μετέδιδε μέσω αιτημάτων HTTP POST σε έναν τομέα που ελέγχεται από τον επιτιθέμενο. Οι ερευνητές βρήκαν αργότερα παρόμοιες κακόβουλες ροές εργασίας σε τουλάχιστον πέντε δημόσια αποθετήρια και εκτιμούν ότι δέκα ιδιωτικά.

Δείτε ακόμα: Η Water Curse χρησιμοποιεί λογαριασμούς GitHub για διανομή malware

Η εκστρατεία GhostAction κλέβει 3325 μυστικά σε επίθεση GitHub
Η εκστρατεία GhostAction κλέβει 3325 μυστικά σε επίθεση GitHub

Η επίθεση ήταν ιδιαίτερα προσαρμοστική, στοχεύοντας σε μυστικά που αφορούν συγκεκριμένα περιβάλλοντα, από διαπιστευτήρια μητρώου κοντέινερ έως κλειδιά παρόχων cloud. “Το μοτίβο της επίθεσης παρέμεινε συνεπές σε όλα τα έργα. Ο επιτιθέμενος πρώτα απαρίθμησε τα μυστικά από νόμιμα αρχεία ροής εργασίας και στη συνέχεια ενσωμάτωσε αυτά τα ονόματα μυστικών σε κακόβουλες ροές εργασίας,” πρόσθεσαν οι ερευνητές στο blog.

Η GhostAction εξήγαγε χιλιάδες ευαίσθητα tokens που θα μπορούσαν να είχαν χρησιμοποιηθεί για παραποίηση πακέτων, μη εξουσιοδοτημένη πρόσβαση σε υποδομές ή περαιτέρω παραβιάσεις της αλυσίδας εφοδιασμού. Η ομάδα ασφαλείας της GitGuardian αντέδρασε γρήγορα μετά την ανίχνευση, και το πακέτο FastUUID τέθηκε σε κατάσταση μόνο για ανάγνωση από τους διαχειριστές του PyPI μέσα σε λίγα λεπτά. Η κακόβουλη δέσμευση αναστράφηκε λίγο αργότερα.

Η GitGuardian ειδοποίησε τους συντηρητές των επηρεαζόμενων αποθετηρίων, επικοινωνώντας επιτυχώς με 573 έργα, ενώ επίσης ειδοποίησε τις ομάδες ασφαλείας του GitHub, npm και PyPI για να παρακολουθούν για κατάχρηση. Αν και δεν έχουν δημοσιευθεί ακόμη κακόβουλα πακέτα σε επίσημα μητρώα, η GitGuardian ανέφερε ότι ορισμένα πακέτα ενδέχεται να εξακολουθούν να βρίσκονται σε κίνδυνο. Το blog μοιράστηκε μια λίστα με δείκτες παραβίασης, συμπεριλαμβανομένων δεικτών δικτύου και GitHub Workflow.

Δείτε επίσης: Χάκερ στοχεύει άλλους χάκερ και gamers με κρυφό κώδικα GitHub

Η εκστρατεία GhostAction κλέβει 3325 μυστικά σε επίθεση GitHub

Για επιπλέον προστασία, οι ερευνητές τόνισαν τη σημασία της αναθεώρησης των ροών εργασίας των αποθετηρίων, της περιστροφής των εκτεθειμένων διαπιστευτηρίων και της υιοθέτησης αυστηρότερων ελέγχων για το GitHub Actions για να αποτραπούν παρόμοια περιστατικά στο μέλλον.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS