Домой Новости Новая крупная атака на GitHub: Megalodon заразил более 5 000 репозиториев через...

Новая крупная атака на GitHub: Megalodon заразил более 5 000 репозиториев через фальшивые коммиты

Более 5 000 репозиториев скомпрометированы через фальшивые коммиты «build-bot» для кражи ключей доступа к облачной инфраструктуре.

Исследователи из компании SafeDep выявили масштабную серию атак на GitHub, получившую название Megalodon. В результате действий злоумышленников было заражено более 5 000 репозиториев. Схема нападения строится на использовании фальшивых автоматических коммитов, которые отправляются от лица якобы доверенного участника под именем «build-bot».

При слиянии (merge) такого коммита в код активируется вредоносный скрипт. Он ищет и похищает критически важные данные: ключи AWS, токены Google Cloud, SSH-ключи, а также конфигурационные файлы Docker и Kubernetes. Вся эта информация позволяет атакующим получить доступ к инфраструктуре компаний и облачным сервисам.

Особую угрозу данная кампания представляет не только для самих авторов репозиториев, но и для конечных пользователей продуктов. Ярким примером стала библиотека Tiledesk: в её состав попал бэкдор после того, как разработчик случайно принял скомпрометированный код.

Визуализация атаки на репозитории GitHub
Иллюстрация: Nano Banana Источник: ixbt.com

Иллюстрация: Nano Banana

Аналитики кибербезопасности подчеркивают, что Megalodon функционирует автономно. Хотя авторы вредоноса явно черпали вдохновение в действиях печально известной группы TeamPCP, их методы отличаются. Скрипт распространяется по принципу «червя», автоматически находя и инфицируя новые репозитории, что позволяет атаке стремительно охватывать всё больше целей.

Компания SafeDep уже обнародовала полный перечень затронутых репозиториев, чтобы владельцы проектов могли провести аудит и устранить бреши в безопасности. Эксперты отмечают, что атаки на цепочки поставок программного обеспечения стали системными. В текущих условиях разработчикам критически важно уделять пристальное внимание проверке входящих коммитов, использовать двухфакторную аутентификацию и следить за состоянием своих CI/CD-пайплайнов.

Источник: https://www.ixbt.com