Megalodon атакует GitHub, заражая свыше 5 500 репозиториев вредоносным кодом

Megalodon атакует GitHub, заражая свыше 5 500 репозиториев вредоносным кодом

21 hardware

Кибератака на GitHub: вредоносное приложение Megalodon заражает тысячи репозиториев

*Дата события:* понедельник, 18 мая
*Цель атаки:* платформа разработки GitHub
*Объём поражения:* более 5 500 репозиториев


Что произошло?

В течение примерно шести часов 18‑го мая вредоносное приложение Megalodon внесло «зловредные» коммиты в более чем 5 561 репозитории на GitHub. Владелец любого из этих проектов, если включит такой коммит, автоматически запускает вредоносный код на серверах CI/CD (Continuous Integration / Continuous Deployment). Это позволяет злоумышленникам быстро распространять программу внутри инфраструктуры проекта.


Как работает Megalodon?

1. Кража учётных данных CI/CD
- Секретные ключи AWS, токены Google Cloud и Azure
- Метаданные инстансов облачных провайдеров
- Закрытые SSH‑ключи, конфигурации Docker/Kubernetes
- Токены Vault, учётные данные Terraform

2. Сканирование исходного кода
- Использует более 30 регулярных выражений для поиска скрытых токенов и ключей.

3. Получение токенов GitHub
- Включая токены аутентификации у облачных провайдеров и Bitbucket, что позволяет злоумышленникам выдавать себя за разработчиков и получать доступ к облачным сервисам.


Где впервые обнаружено?

Вредоносный код появился в открытой платформе Tiledesk – системе онлайн‑чатов и чат‑ботов.
- Администратор проекта публиковал «чистую» версию 2.18.5, но затем одобрил версии с 2.18.6 (19 мая) до 2.18.12 (21 мая), содержащие бэкдоры.


Связь с хакерской группировкой

- Аналогичные схемы использует группа TeamPCP.
- Однако прямое подтверждение их участия в кампании Megalodon отсутствует.
- TeamPCP объявила конкурс на атаки цепочек поставок, но участники должны добавлять открытый ключ шифрования в код; создатель Megalodon, скорее всего, не является одним из них.


Отслеживание активности

Исследователи привели активность вредоносного кода к двум адресам электронной почты.
- С их помощью было отправлено коммиты в 5 561 репозитории.
- Все изменения появились 18 мая за чуть более шести часов.


Итоги

Регулярные взломы GitHub ставят под угрозу безопасность любой компании, даже если её репозитории закрыты. Вредоносные программы продолжают проникать в инфраструктуру и пока не удалось полностью остановить их распространение.

Комментарии (0)

Оставьте отзыв — пожалуйста, будьте вежливы и по теме.

Пока нет комментариев. Оставьте комментарий — поделитесь своим мнением!

Чтобы оставить комментарий, войдите в аккаунт.

Войти, чтобы комментировать