Новости Хакеры на GitHub забыли про маскировку и начали раздачу паролей через логи

BOOX

Стаж на ФС с 2012 года
Команда форума
Служба безопасности
Private Club
Регистрация
23/1/18
Сообщения
32.896
Репутация
12.740
Реакции
64.560
RUB
150
GitHub снова в центре киберскандала — на этот раз из-за атаки, в которой злоумышленники буквально разбрасывали секреты по логам.

Всё началось с уязвимого workflow в проекте SpotBugs: один неудачно размещённый персональный токен доступа стал билетом в админку и открыл хакерам двери в экосистему GitHub Actions.

Хакеры на GitHub забыли про маскировку и начали раздачу паролей через логи


Далее — цепочка перемещений, подмен и аккуратных подкопов под самые популярные инструменты.

Главным оружием стал изменённый Action tj-actions/changed-files, которым пользуются более 23 000 проектов. Хакеры внедрили в него вредоносный код, который тихо собирал токены и пароли CI/CD и отправлял их... прямиком в публичные журналы сборок. Без шифрования, без камуфляжа — как будто кто-то решил устроить утечку по подписке.

До масштабной атаки были тесты — например, в репозитории Coinbase. А с декабря всё пошло по накатанной: внедрение подменённых коммитов, создание фейковых мейнтейнеров, захват ключевых репозиториев, включая reviewdog. Злоумышленники двигались аккуратно, поэтапно, и лишь один шаг — явная утечка в логи — нарушил всю маскировку.

Расследование продолжается, но уже ясно: атака началась ещё в 2024 году и лишь в марте 2025 всплыла на поверхность. Самый большой вопрос пока без ответа — зачем хакеры, обладая такими возможностями, выложили секреты на всеобщее обозрение? То ли ошибка, то ли демонстрация силы — но шум в open source-среде теперь обеспечен надолго.


 
Назад
Сверху Снизу