Megalodon tấn công GitHub, lây nhiễm hơn 5 500 kho lưu trữ bằng mã độc
Tấn công mạng vào GitHub: ứng dụng độc hại Megalodon lây nhiễm hàng nghìn kho lưu trữ
*Ngày sự kiện:* thứ Hai, 18 tháng Năm
*Mục tiêu tấn công:* nền tảng phát triển GitHub
*Phạm vi bị ảnh hưởng:* hơn 5 500 kho lưu trữ
Điều gì đã xảy ra?
Trong khoảng sáu giờ vào ngày 18 tháng 5, ứng dụng độc hại Megalodon đã chèn các “commit” độc hại vào hơn 5 561 kho lưu trữ trên GitHub. Nếu chủ sở hữu bất kỳ dự án nào kích hoạt commit đó, mã độc sẽ tự động chạy trên máy chủ CI/CD (Tích hợp liên tục / Triển khai liên tục). Điều này cho phép kẻ tấn công nhanh chóng lan truyền chương trình trong cơ sở hạ tầng của dự án.
Mới cách Megalodon hoạt động?
1. Rò rỉ thông tin đăng nhập CI/CD
- Khóa bí mật AWS, token Google Cloud và Azure
- Siêu dữ liệu các instance nhà cung cấp đám mây
- Khóa SSH riêng tư, cấu hình Docker/Kubernetes
- Token Vault, thông tin đăng nhập Terraform
2. Quét mã nguồn
- Sử dụng hơn 30 biểu thức chính quy để tìm kiếm token và khóa ẩn.
3. Lấy token GitHub
- Bao gồm token xác thực với nhà cung cấp đám mây và Bitbucket, cho phép kẻ tấn công giả danh các nhà phát triển và truy cập vào dịch vụ đám mây.
Nơi đầu tiên phát hiện?
Mã độc xuất hiện trong nền tảng Tiledesk – hệ thống trò chuyện trực tuyến và chatbot.
- Quản trị viên dự án đã đăng bản “bình thường” 2.18.5, nhưng sau đó phê duyệt các phiên bản từ 2.18.6 (19 tháng Năm) đến 2.18.12 (21 tháng Năm), chứa các backdoor.
Liên quan tới nhóm hacker
- Các mô hình tương tự được nhóm TeamPCP sử dụng.
- Tuy nhiên chưa có xác nhận trực tiếp về sự tham gia của họ trong chiến dịch Megalodon.
- TeamPCP đã tổ chức cuộc thi tấn công chuỗi cung ứng, nhưng người tham gia phải thêm khóa mã hóa mở vào mã; người sáng tạo Megalodon, có thể không phải là một trong số đó.
Theo dõi hoạt động
Các nhà nghiên cứu liên kết hoạt động của mã độc với hai địa chỉ email.
- Nhờ chúng đã gửi commit tới 5 561 kho lưu trữ.
- Tất cả các thay đổi xuất hiện vào ngày 18 tháng 5 trong vòng hơn sáu giờ.
Kết luận
Việc thường xuyên bị hack GitHub đặt nguy cơ an ninh cho bất kỳ công ty nào, ngay cả khi kho lưu trữ của họ được bảo mật. Các chương trình độc hại tiếp tục xâm nhập vào cơ sở hạ tầng và chưa có cách dừng hoàn toàn việc lan truyền của chúng.
Bình luận (0)
Chia sẻ ý kiến của bạn — vui lòng lịch sự và đúng chủ đề.
Đăng nhập để bình luận