Megalodon атакует GitHub, заражая свыше 5 500 репозиториев вредоносным кодом
Кибератака на GitHub: вредоносное приложение Megalodon заражает тысячи репозиториев
*Дата события:* понедельник, 18 мая
*Цель атаки:* платформа разработки GitHub
*Объём поражения:* более 5 500 репозиториев
Что произошло?
В течение примерно шести часов 18‑го мая вредоносное приложение Megalodon внесло «зловредные» коммиты в более чем 5 561 репозитории на GitHub. Владелец любого из этих проектов, если включит такой коммит, автоматически запускает вредоносный код на серверах CI/CD (Continuous Integration / Continuous Deployment). Это позволяет злоумышленникам быстро распространять программу внутри инфраструктуры проекта.
Как работает Megalodon?
1. Кража учётных данных CI/CD
- Секретные ключи AWS, токены Google Cloud и Azure
- Метаданные инстансов облачных провайдеров
- Закрытые SSH‑ключи, конфигурации Docker/Kubernetes
- Токены Vault, учётные данные Terraform
2. Сканирование исходного кода
- Использует более 30 регулярных выражений для поиска скрытых токенов и ключей.
3. Получение токенов GitHub
- Включая токены аутентификации у облачных провайдеров и Bitbucket, что позволяет злоумышленникам выдавать себя за разработчиков и получать доступ к облачным сервисам.
Где впервые обнаружено?
Вредоносный код появился в открытой платформе Tiledesk – системе онлайн‑чатов и чат‑ботов.
- Администратор проекта публиковал «чистую» версию 2.18.5, но затем одобрил версии с 2.18.6 (19 мая) до 2.18.12 (21 мая), содержащие бэкдоры.
Связь с хакерской группировкой
- Аналогичные схемы использует группа TeamPCP.
- Однако прямое подтверждение их участия в кампании Megalodon отсутствует.
- TeamPCP объявила конкурс на атаки цепочек поставок, но участники должны добавлять открытый ключ шифрования в код; создатель Megalodon, скорее всего, не является одним из них.
Отслеживание активности
Исследователи привели активность вредоносного кода к двум адресам электронной почты.
- С их помощью было отправлено коммиты в 5 561 репозитории.
- Все изменения появились 18 мая за чуть более шести часов.
Итоги
Регулярные взломы GitHub ставят под угрозу безопасность любой компании, даже если её репозитории закрыты. Вредоносные программы продолжают проникать в инфраструктуру и пока не удалось полностью остановить их распространение.
Комментарии (0)
Оставьте отзыв — пожалуйста, будьте вежливы и по теме.
Войти, чтобы комментировать