Исследователи из компании SafeDep выявили масштабную серию атак на GitHub, получившую название Megalodon. В результате действий злоумышленников было заражено более 5 000 репозиториев. Схема нападения строится на использовании фальшивых автоматических коммитов, которые отправляются от лица якобы доверенного участника под именем «build-bot».
При слиянии (merge) такого коммита в код активируется вредоносный скрипт. Он ищет и похищает критически важные данные: ключи AWS, токены Google Cloud, SSH-ключи, а также конфигурационные файлы Docker и Kubernetes. Вся эта информация позволяет атакующим получить доступ к инфраструктуре компаний и облачным сервисам.
Особую угрозу данная кампания представляет не только для самих авторов репозиториев, но и для конечных пользователей продуктов. Ярким примером стала библиотека Tiledesk: в её состав попал бэкдор после того, как разработчик случайно принял скомпрометированный код.

Иллюстрация: Nano Banana
Аналитики кибербезопасности подчеркивают, что Megalodon функционирует автономно. Хотя авторы вредоноса явно черпали вдохновение в действиях печально известной группы TeamPCP, их методы отличаются. Скрипт распространяется по принципу «червя», автоматически находя и инфицируя новые репозитории, что позволяет атаке стремительно охватывать всё больше целей.
Компания SafeDep уже обнародовала полный перечень затронутых репозиториев, чтобы владельцы проектов могли провести аудит и устранить бреши в безопасности. Эксперты отмечают, что атаки на цепочки поставок программного обеспечения стали системными. В текущих условиях разработчикам критически важно уделять пристальное внимание проверке входящих коммитов, использовать двухфакторную аутентификацию и следить за состоянием своих CI/CD-пайплайнов.






