Kimlik bilgisi çalan GitHub Actions iş akışları on binlerce depoya yerleştirildi
Orijinal başlık: Credential-Stealing GitHub Actions Workflows Planted in Tens of Thousands of Repositories
Kısaca
Siber güvenlik araştırmacıları, iki tanınmış açık kaynak geliştirici hesabının ele geçirilerek 340'tan fazla depoya kötü amaçlı iş akışı gönderildiği devam eden bir kimlik hırsızlığı kampanyasını belgeledi. Saldırgan, 18.400 yıldızlı Pyxel oyun motorunun yazarı Takashi Kitao'nun hesabını kullanarak 27 depoya zararlı iş akışı push etti.
Ne oldu?
- İki yüksek profilli açık kaynak geliştirici hesabı ele geçirildi ve bu hesaplar üzerinden 340'tan fazla depoya kötü amaçlı GitHub Actions iş akışı gönderildi.
- Pyxel oyun motorunun yazarı Takashi Kitao'nun hesabından 13:20 UTC'den itibaren 27 depoya kimlik bilgisi çalan iş akışı yerleştirildi.
Neden önemli?
GitHub Actions kullanan ekipler ve açık kaynak bakıcıları, kullandıkları iş akışı tanımlarını ve token izlerini acilen denetlemeli; çünkü ele geçirilen bakıcı hesaplarından yayılan bu iş akışları CI/CD süreçlerindeki gizli anahtarları çalabilir.
340'tan fazla depo27 depo18.400 yıldızlı Pyxel