Megalodon заразил более 5 тыс. репозиториев GitHub через файлы сборки кода
Кампания Megalodon затронула более 5 тыс. репозиториев GitHub и стала новым эпизодом атак на цепочку поставок ПО. Злоумышленники добавляли в проекты вредоносные файлы GitHub Actions, которые используются для автоматической сборки, проверки и публикации кода. Через такие файлы атакующие могли запускать команды внутри проектов и похищать служебные секреты разработчиков.
Исследователи SafeDep обнаружили кампанию Megalodon: атакующие массово добавляли в репозитории GitHub вредоносные файлы GitHub Actions. Такие файлы используются для автоматической сборки, проверки и публикации кода. По данным SafeDep, за шесть часов злоумышленники отправили 5 718 вредоносных коммитов в 5 561 репозиторий.
Исследователи связали Megalodon с недавней активностью TeamPCP и назвали ее продолжением атак на GitHub. Компания пишет, что более 5 тыс. репозиториев предположительно заражены вредоносным ПО для кражи токенов, ключей и других служебных секретов, используемых при автоматической сборке и публикации кода.
SecPost ранее писал, что GitHub расследует взлом, после которого хакеры TeamPCP выставили на продажу около 4 тыс. внутренних репозиториев. В новом случае речь идет уже не о продаже украденных данных, а о массовом заражении репозиториев через файлы автоматизации сборки.
Во время таких процессов GitHub Actions может получать доступ к служебным секретам проекта: токенам GitHub, ключам облачных сервисов, переменным окружения, настройкам Docker, Terraform, npm и PyPI. В разборе кампании перечислены признаки заражения, включая Base64-кодированные фрагменты в YAML-файлах и отправку данных на управляющий сервер.
Один из показательных эпизодов связан с Tiledesk, open source-платформой для онлайн-чата. Разбор кампании показывает, что заражение репозитория может выйти за пределы GitHub: несколько версий Tiledesk были опубликованы в npm уже из скомпрометированного репозитория.
