Μέγαλον επίθεση στο GitHub, μόχλευοντας πάνω από 5 500 αποθετήρια με κακόβουλο κώδικα

Μέγαλον επίθεση στο GitHub, μόχλευοντας πάνω από 5 500 αποθετήρια με κακόβουλο κώδικα

19 hardware

Κυβερική επίθεση στο GitHub: το κακόβουλο πρόγραμμα Megalodon μολύνει χιλιάδες αποθετήρια

*Ημερομηνία συμβάντος:* Δευτέρα, 18 Μαΐου

*Στόχος επιθέσεως:* πλατφόρμα ανάπτυξης GitHub

*Περιοχή επίπτωσης:* πάνω από 5 500 αποθετήρια

Τι συνέβη;
Κατά τη διάρκεια περίπου έξι ωρών της 18ης Μαΐου, το κακόβουλο πρόγραμμα Megalodon εισήγαγε «κακοσυνείδητες» δεσμεύσεις σε περισσότερα από 5 561 αποθετήρια στο GitHub. Ο ιδιοκτήτης οποιασδήποτε από αυτές τις εκδόσεις, εάν ενεργοποιήσει τέτοια δέσμη, ξεκινά αυτόματα τον κακόβουλο κώδικα στους διακομιστές CI/CD (Continuous Integration / Continuous Deployment). Αυτό επιτρέπει σε εισβολείς να διανείμουν γρήγορα το πρόγραμμα εντός της υποδομής του έργου.

Πώς λειτουργεί το Megalodon;
1. Διάρρηξη των στοιχείων ταυτότητας CI/CD
- Μυστικά κλειδιά AWS, διακριτικά Google Cloud και Azure
- Μεταδεδομένα εικονικών μηχανών cloud providers
- Κλειδιά SSH, ρυθμίσεις Docker/Kubernetes
- Διακριτικά Vault, στοιχεία Terraform

2. Σάρωση του πηγαίου κώδικα
- Χρησιμοποιεί πάνω από 30 κανονικές εκφράσεις για την αναζήτηση κρυμμένων διακριτικών και κλειδιών.

3. Λήψη διακριτικών GitHub
- Περιλαμβάνει τα διακριτικά αυθεντικοποίησης σε cloud providers και Bitbucket, επιτρέποντας στους εισβολείς να υποτιθένονται ότι είναι προγραμματιστές και να αποκτούν πρόσβαση στις υπηρεσίες cloud.

Πού εντοπίστηκε για πρώτη φορά;
Ο κακόβουλος κώδικας εμφανίστηκε στην ανοιχτή πλατφόρμα Tiledesk – σύστημα online chat και chatbot.
- Ο διαχειριστής του έργου δημοσίευσε την «καθαρή» έκδοση 2.18.5, αλλά στη συνέχεια εγκρίθηκε οι εκδόσεις από 2.18.6 (19 Μαΐου) έως 2.18.12 (21 Μαΐου), που περιείχαν backdoors.

Σύνδεση με hacker ομάδα
- Παρόμοιες στρατηγικές χρησιμοποιεί η ομάδα TeamPCP.
- Ωστόσο, δεν υπάρχει άμεση επιβεβαίωση της συμμετοχής τους στην καμπάνια Megalodon.
- Η TeamPCP ανακοίνωσε διαγωνισμό για επίθεση αλυσίδων προμηθειών, αλλά οι συμμετέχοντες πρέπει να προσθέτουν κλειδί δημόσιας κρυπτογράφησης στον κώδικα· ο δημιουργός του Megalodon πιθανότατα δεν είναι ένας από αυτούς.

Παρακολούθηση δραστηριότητας
Οι ερευνητές ενέκριναν τη δραστηριότητα του κακόβουλου κώδικα σε δύο διευθύνσεις email.
- Με την βοήθειά τους στάλθηκαν δεσμεύσεις σε 5 561 αποθετήρια.
- Όλες οι αλλαγές εμφανίστηκαν στις 18 Μαρτίου, μέσα σε λίγο πάνω από έξι ώρες.

Συμπεράσματα
Οι τακτικές παραβιάσεις του GitHub θέτουν σε κίνδυνο την ασφάλεια κάθε εταιρείας, ακόμη και αν τα αποθετήρια της είναι ιδιωτικά. Τα κακόβουλα προγράμματα συνεχίζουν να εισχωρούν στην υποδομή και μέχρι στιγμής δεν έχουν σταματήσει πλήρως τη διάδοση τους.

Σχόλια (0)

Μοιραστείτε τη γνώμη σας — παρακαλώ να είστε ευγενικοί και εντός θέματος.

Δεν υπάρχουν ακόμη σχόλια. Αφήστε ένα σχόλιο και μοιραστείτε τη γνώμη σας!

Για να αφήσετε σχόλιο, παρακαλώ συνδεθείτε.

Συνδεθείτε για να σχολιάσετε