Мегалодон нападає на GitHub, заражаючи понад 5 500 репозиторіїв шкідливим кодом

Мегалодон нападає на GitHub, заражаючи понад 5 500 репозиторіїв шкідливим кодом

20 hardware

Кібернапад на GitHub: шкідливий застосунок Megalodon заражає тисячі репозиторіїв

*Дата події:* понеділок, 18 травня

*Мета атаки:* платформа розробки GitHub

*Обсяг пошкодження:* понад 5 500 репозиторіїв

Що сталося?
Протягом приблизно шести годин 18‑го травня шкідливий застосунок Megalodon внес «зловмисні» коміти в більш ніж 5 561 репозитарій на GitHub. Власник будь‑якого з цих проектів, якщо включить такий коміт, автоматично запускає шкідливий код на серверах CI/CD (Continuous Integration / Continuous Deployment). Це дозволяє зловмисникам швидко розповсюджувати програму всередині інфраструктури проєкту.

Як працює Megalodon?
1. Похитування облікових даних CI/CD

- Секретні ключі AWS, токени Google Cloud і Azure

- Метадані інстансів хмарних провайдерів

- Закриті SSH‑ключі, конфігурації Docker/Kubernetes

- Токени Vault, облікові дані Terraform

2. Сканування вихідного коду

- Використовує понад 30 регулярних виразів для пошуку прихованих токенів і ключів.

3. Отримання токенів GitHub

- Включаючи токени автентифікації у хмарних провайдерах та Bitbucket, що дозволяє зловмисникам видавати себе за розробників і отримувати доступ до хмарних сервісів.

Де вперше виявлено?
Шкідливий код з’явився на відкритій платформі Tiledesk – системі онлайн‑чатів та чат‑ботів.

- Адміністратор проєкту публікував «чисту» версію 2.18.5, але потім затвердив версії з 2.18.6 (19 травня) до 2.18.12 (21 травня), що містили бекдори.

Зв’язок із хакерською групою
- Аналогічні схеми використовує група TeamPCP.

- Однак пряме підтвердження їх участі в кампанії Megalodon відсутнє.

- TeamPCP оголосила конкурс на атаки ланцюжків постачання, але учасники повинні додавати відкритий ключ шифрування у код; створювач Megalodon, ймовірно, не є одним із них.

Відстеження активності
Дослідники привели активність шкідливого коду до двох електронних адрес.

- За їх допомогою було надіслано коміти в 5 561 репозитарій.

- Усі зміни з’явилися 18 травня за трохи більше шести годин.

Висновки
Регулярні взломи GitHub загрожують безпеці будь‑якої компанії, навіть якщо її репозиторії закриті. Шкідливі програми продовжують проникати в інфраструктуру і поки що не вдалося повністю зупинити їх розповсюдження.

Коментарі (0)

Поділіться своєю думкою — будь ласка, будьте ввічливі та по темі.

Поки немає коментарів. Залиште коментар — поділіться своєю думкою!

Щоб залишити коментар, увійдіть в акаунт.

Увійдіть, щоб коментувати