מגלאודון תקף את גיטהאב, מזיק למעל 5 500 מאגרי נתונים בקוד זדוני
התקפת סייבר ב‑GitHub: יישום מזיק בשם Megalodon מזהם אלפי מאגרי קוד
*תאריך האירוע:* יום שני, 18 מאי
*יעד התקיפה:* פלטפורמת הפיתוח GitHub
*גודל ההשפעה:* יותר מ־5 500 מאגרי קוד
מה קרה?
במשך כ‑שישה שעות ב‑18 מאי יישום מזיק בשם Megalodon הוסיף “קומיטים רדודים” ליותר מ‑5 561 מאגרי GitHub. אם בעל כל אחד מהפרויקטים הללו כולל את הקומיט, הוא מפעיל אוטומטית קוד מזיק בשרתים של CI/CD (Continuous Integration / Continuous Deployment). זה מאפשר לתוקפים להפיץ את התוכנה במהירות בתוך תשתיות הפרויקט.
איך Megalodon עובד?
1. גניבת פרטי זיהוי של CI/CD
- מפתחות סודיים של AWS, אסימונים של Google Cloud ו‑Azure
- מטאדאטה של מופעי ענן
- מפתחות SSH פרטיים, תצורות Docker/Kubernetes
- אסימוני Vault, פרטי זיהוי Terraform
2. סריקת קוד מקור
- משתמש ב־30+ ביטויים רגולריים לחיפוש אסימונים ומפתחות מוסתרים.
3. רכישת אסימוני GitHub
- כולל אסימוני אימות של ספקי ענן ו‑Bitbucket, שמאפשרים לתוקפים להציג את עצמם כמתכנתים ולגשת לשירותי הענן.
היכן נתגלה לראשונה?
קוד מזיק הופיע בפלטפורמה הפתוחה Tiledesk – מערכת צ'אט און‑ליין ובוטים.
- מנהל הפרויקט פרסם גרסה “נקייה” 2.18.5, אך לאחר מכן אישר גרסאות מ־2.18.6 (19 מאי) עד 2.18.12 (21 מאי), שכוללות דלתות אחוריות.
קשר עם קבוצה הייקרית
- תבניות דומות משמשת על ידי קבוצת TeamPCP.
- אך אין אישור ישיר להשתתפותם במבצע Megalodon.
- TeamPCP הכריזה בתחרות על התקפות שרשרת אספקה, אך המשתתפים חייבים להוסיף מפתח הצפנה פתוח לקוד; יוצר Megalodon ככל הנראה אינו אחד מהם.
מעקב אחר פעילות
חוקרים קשרו את הפעילות של הקוד המזיק לשני כתובות אימייל.
- באמצעותן נשלחו קומיטים ל‑5 561 מאגרי קוד.
- כל השינויים הופיעו ב־18 מאי תוך מעט יותר משישה שעות.
סיכום
הפרצות חוזרות על GitHub מהוות סיכון לביטחון של כל חברה, גם אם מאגריה פרטיים. תכנות מזיקים ממשיכים לחדור לתשתיות ועדיין לא הצלחנו לעצור את התפשטותם במלואו.
תגובות (0)
שתפו את דעתכם — אנא היו מנומסים והישארו בנושא.
התחברו כדי להגיב