Мегалодон нападає на GitHub, заражаючи понад 5 500 репозиторіїв шкідливим кодом
Кібернапад на GitHub: шкідливий застосунок Megalodon заражає тисячі репозиторіїв
*Дата події:* понеділок, 18 травня
*Мета атаки:* платформа розробки GitHub
*Обсяг пошкодження:* понад 5 500 репозиторіїв
Що сталося?
Протягом приблизно шести годин 18‑го травня шкідливий застосунок Megalodon внес «зловмисні» коміти в більш ніж 5 561 репозитарій на GitHub. Власник будь‑якого з цих проектів, якщо включить такий коміт, автоматично запускає шкідливий код на серверах CI/CD (Continuous Integration / Continuous Deployment). Це дозволяє зловмисникам швидко розповсюджувати програму всередині інфраструктури проєкту.
Як працює Megalodon?
1. Похитування облікових даних CI/CD
- Секретні ключі AWS, токени Google Cloud і Azure
- Метадані інстансів хмарних провайдерів
- Закриті SSH‑ключі, конфігурації Docker/Kubernetes
- Токени Vault, облікові дані Terraform
2. Сканування вихідного коду
- Використовує понад 30 регулярних виразів для пошуку прихованих токенів і ключів.
3. Отримання токенів GitHub
- Включаючи токени автентифікації у хмарних провайдерах та Bitbucket, що дозволяє зловмисникам видавати себе за розробників і отримувати доступ до хмарних сервісів.
Де вперше виявлено?
Шкідливий код з’явився на відкритій платформі Tiledesk – системі онлайн‑чатів та чат‑ботів.
- Адміністратор проєкту публікував «чисту» версію 2.18.5, але потім затвердив версії з 2.18.6 (19 травня) до 2.18.12 (21 травня), що містили бекдори.
Зв’язок із хакерською групою
- Аналогічні схеми використовує група TeamPCP.
- Однак пряме підтвердження їх участі в кампанії Megalodon відсутнє.
- TeamPCP оголосила конкурс на атаки ланцюжків постачання, але учасники повинні додавати відкритий ключ шифрування у код; створювач Megalodon, ймовірно, не є одним із них.
Відстеження активності
Дослідники привели активність шкідливого коду до двох електронних адрес.
- За їх допомогою було надіслано коміти в 5 561 репозитарій.
- Усі зміни з’явилися 18 травня за трохи більше шести годин.
Висновки
Регулярні взломи GitHub загрожують безпеці будь‑якої компанії, навіть якщо її репозиторії закриті. Шкідливі програми продовжують проникати в інфраструктуру і поки що не вдалося повністю зупинити їх розповсюдження.
Коментарі (0)
Поділіться своєю думкою — будь ласка, будьте ввічливі та по темі.
Увійдіть, щоб коментувати