精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

GitHub供應(yīng)鏈攻擊事件:Coinbase遭襲,218個(gè)倉(cāng)庫(kù)暴露,CI/CD密鑰泄露

安全
目前尚不清楚此次攻擊的最終目標(biāo)是什么,但Gil指出,“強(qiáng)烈”懷疑其意圖是經(jīng)濟(jì)利益,可能是試圖進(jìn)行加密貨幣盜竊,考慮到對(duì)Coinbase的高度針對(duì)性。

此次供應(yīng)鏈攻擊涉及GitHub Action "tj-actions/changed-files",最初是針對(duì)Coinbase的一個(gè)開(kāi)源項(xiàng)目的高度定向攻擊,隨后演變?yōu)榉秶鼜V的威脅。

imageimage

攻擊過(guò)程與影響

Palo Alto Networks Unit 42在一份報(bào)告中指出:“攻擊載荷主要針對(duì)其開(kāi)源項(xiàng)目agentkit的公共CI/CD流程,可能是為了利用它進(jìn)行進(jìn)一步的攻擊。然而,攻擊者未能使用Coinbase的密鑰或發(fā)布軟件包。”

該事件于2025年3月14日曝光,當(dāng)時(shí)發(fā)現(xiàn)"tj-actions/changed-files"被入侵,注入了泄露運(yùn)行該工作流的倉(cāng)庫(kù)中敏感密鑰的代碼。該漏洞被分配了CVE標(biāo)識(shí)符CVE-2025-30066(CVSS評(píng)分:8.6)。

根據(jù)Endor Labs的估計(jì),218個(gè)GitHub倉(cāng)庫(kù)因這次供應(yīng)鏈攻擊暴露了其密鑰,泄露的信息主要包括DockerHub、npm和亞馬遜云服務(wù)(AWS)的“幾十個(gè)”憑證,以及GitHub安裝訪問(wèn)令牌。

安全研究員Henrik Plate表示:“考慮到成千上萬(wàn)的倉(cāng)庫(kù)依賴于這個(gè)GitHub Action,供應(yīng)鏈攻擊的初始規(guī)模聽(tīng)起來(lái)很可怕。然而,深入分析工作流、運(yùn)行情況和泄露的密鑰后,發(fā)現(xiàn)實(shí)際影響比預(yù)期的要小:‘僅’218個(gè)倉(cāng)庫(kù)泄露了密鑰,其中大多數(shù)是短期的GITHUB_TOKEN,一旦工作流運(yùn)行完成就會(huì)過(guò)期。”

攻擊手段與后續(xù)發(fā)展

此后,另一個(gè)名為"reviewdog/action-setup"的GitHub Action的v1標(biāo)簽也被入侵,該標(biāo)簽通過(guò)"tj-actions/eslint-changed-files"作為依賴項(xiàng)被"tj-actions/changed-files"使用,其攻擊載荷與tj-actions事件類似。"reviewdog/action-setup"的漏洞被追蹤為CVE-2025-30154(CVSS評(píng)分:8.6)。

據(jù)稱,CVE-2025-30154的利用使未識(shí)別的威脅行為者獲得了與"tj-actions/changed-files"相關(guān)的個(gè)人訪問(wèn)令牌(PAT),從而允許他們修改倉(cāng)庫(kù)并推送惡意代碼,進(jìn)而影響了所有依賴該Action的GitHub倉(cāng)庫(kù)。

Unit 42的研究人員Omer Gil、Aviad Hahami、Asi Greenholts和Yaron Avital表示:“當(dāng)執(zhí)行tj-actions/eslint-changed-files Action時(shí),tj-actions/changed-files CI運(yùn)行器的密鑰被泄露,攻擊者得以竊取運(yùn)行器中使用的憑證,包括屬于tj-bot-actions GitHub用戶賬戶的個(gè)人訪問(wèn)令牌(PAT)。”

目前懷疑攻擊者設(shè)法獲得了對(duì)reviewdog組織具有寫(xiě)權(quán)限的令牌,以進(jìn)行惡意修改。然而,該令牌的獲取方式目前仍不清楚。

此外,對(duì)"reviewdog/action-setup"的惡意提交據(jù)稱是通過(guò)首先分叉相應(yīng)倉(cāng)庫(kù),提交更改,然后創(chuàng)建分叉拉取請(qǐng)求到原始倉(cāng)庫(kù),最終引入任意提交——這種情況被稱為“懸空提交”。

Palo Alto Networks的高級(jí)研究經(jīng)理Gil告訴The Hacker News:“攻擊者采取了多種技術(shù)手段來(lái)掩蓋其蹤跡,例如利用懸空提交、創(chuàng)建多個(gè)臨時(shí)GitHub用戶賬戶,以及在工作流日志中混淆其活動(dòng)(尤其是在最初的Coinbase攻擊中)。這些發(fā)現(xiàn)表明,攻擊者技術(shù)高超,對(duì)CI/CD安全威脅和攻擊策略有深刻理解。”

Unit 42推測(cè),分叉拉取請(qǐng)求背后的用戶賬戶"iLrmKCu86tjwp8"可能在攻擊者從注冊(cè)時(shí)提供的合法電子郵件地址切換到一次性(或匿名)電子郵件后從公眾視野中隱藏,這可能導(dǎo)致該用戶的所有交互和操作被隱藏。然而,GitHub在回應(yīng)時(shí)既未確認(rèn)也未否認(rèn)這一假設(shè),但表示正在積極審查情況并采取必要措施。

GitHub發(fā)言人告訴The Hacker News:“目前沒(méi)有證據(jù)表明GitHub或其系統(tǒng)遭到入侵。所提及的項(xiàng)目是用戶維護(hù)的開(kāi)源項(xiàng)目。”

“GitHub繼續(xù)根據(jù)GitHub的可接受使用政策審查并處理與倉(cāng)庫(kù)內(nèi)容相關(guān)的用戶報(bào)告,包括惡意軟件和其他惡意攻擊。用戶應(yīng)始終在更新到新版本之前審查GitHub Actions或他們代碼中使用的任何其他包。這一點(diǎn)在這里與所有其他使用第三方代碼的情況一樣。”

對(duì)tj-actions/changed-files的GitHub分叉的深入搜索發(fā)現(xiàn)了另外兩個(gè)賬戶"2ft2dKo28UazTZ"和"mmvojwip",這兩個(gè)賬戶此后已從平臺(tái)上刪除。這兩個(gè)賬戶還被發(fā)現(xiàn)創(chuàng)建了與Coinbase相關(guān)的倉(cāng)庫(kù)的分叉,如onchainkit、agentkit和x402。

進(jìn)一步檢查發(fā)現(xiàn),這些賬戶通過(guò)分叉拉取請(qǐng)求修改了agentkit倉(cāng)庫(kù)中的"changelog.yml"文件,指向之前使用PAT發(fā)布的惡意版本的"tj-actions/changed-files"。

據(jù)信,攻擊者獲得了對(duì)agentkit倉(cāng)庫(kù)具有寫(xiě)權(quán)限的GitHub令牌——這反過(guò)來(lái)是由執(zhí)行tj-actions/changed-files GitHub Actions促成的——以便進(jìn)行未經(jīng)授權(quán)的更改。

攻擊者的策略與動(dòng)機(jī)

另一個(gè)值得強(qiáng)調(diào)的重要方面是兩種情況下使用的攻擊載荷的差異,表明攻擊者試圖保持低調(diào)。

Gil表示:“攻擊者在攻擊的不同階段使用了不同的攻擊載荷。例如,在大規(guī)模攻擊中,攻擊者轉(zhuǎn)儲(chǔ)了運(yùn)行器的內(nèi)存,并將存儲(chǔ)為環(huán)境變量的密鑰打印到工作流的日志中,無(wú)論哪個(gè)工作流正在運(yùn)行。然而,在針對(duì)Coinbase時(shí),攻擊者專門獲取了GITHUB_TOKEN,并確保只有在倉(cāng)庫(kù)屬于Coinbase時(shí)才會(huì)執(zhí)行攻擊載荷。”

目前尚不清楚此次攻擊的最終目標(biāo)是什么,但Gil指出,“強(qiáng)烈”懷疑其意圖是經(jīng)濟(jì)利益,可能是試圖進(jìn)行加密貨幣盜竊,考慮到對(duì)Coinbase的高度針對(duì)性。截至2025年3月19日,該加密貨幣交易所已修復(fù)了攻擊。

目前也不清楚是什么促使攻擊者改變策略,將最初的有針對(duì)性的攻擊轉(zhuǎn)變?yōu)榇笠?guī)模且不那么隱秘的行動(dòng)。

Gil表示:“一種假設(shè)是,在意識(shí)到他們無(wú)法利用其令牌毒害Coinbase倉(cāng)庫(kù)——并得知Coinbase已檢測(cè)并緩解了攻擊后——攻擊者擔(dān)心失去對(duì)tj-actions/changed-files Action的訪問(wèn)權(quán)限。由于入侵此Action可能提供對(duì)許多其他項(xiàng)目的訪問(wèn)權(quán)限,他們可能決定迅速采取行動(dòng)。這可以解釋為什么他們?cè)贑oinbase緩解其暴露后僅20分鐘就發(fā)起了大規(guī)模攻擊,盡管檢測(cè)風(fēng)險(xiǎn)增加。”

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2025-03-20 10:04:38

2020-06-01 08:45:17

GitHub代碼開(kāi)發(fā)者

2022-07-18 17:00:00

網(wǎng)絡(luò)安全數(shù)據(jù)供應(yīng)鏈

2024-11-27 15:45:28

2022-04-13 14:49:59

安全供應(yīng)鏈Go

2022-04-06 10:12:51

Go供應(yīng)鏈攻擊風(fēng)險(xiǎn)

2021-04-25 15:49:06

拜登黑客攻擊

2023-02-23 07:52:20

2022-06-07 09:14:15

海運(yùn)供應(yīng)鏈網(wǎng)絡(luò)攻擊黑客

2022-08-04 14:28:12

Github安全

2021-06-04 10:05:59

供應(yīng)鏈安全

2021-09-12 14:38:41

SolarWinds供應(yīng)鏈攻擊Autodesk

2025-11-06 10:07:10

2025-03-18 11:09:40

2021-05-11 11:11:00

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2022-03-14 14:37:53

網(wǎng)絡(luò)攻擊供應(yīng)鏈攻擊漏洞

2021-09-16 14:59:18

供應(yīng)鏈攻擊漏洞網(wǎng)絡(luò)攻擊

2020-12-24 11:09:44

VMwareCiscoSolarWinds

2019-11-20 11:54:48

安全供應(yīng)鏈網(wǎng)絡(luò)攻擊

2022-11-03 11:15:19

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

无码一区二区三区| 男男做爰猛烈叫床爽爽小说 | 少妇久久久久久被弄高潮| 色播一区二区| 日韩欧美中文第一页| 日本精品二区| av免费观看网址| 国产精品久久久亚洲一区| 最近2019好看的中文字幕免费 | 91亚洲大成网污www| 国产精品嫩草视频| 国产成人亚洲欧洲在线| 天天射—综合中文网| 亚洲成人黄色在线| 狠狠操狠狠干视频| 在线手机中文字幕| 一二三区精品福利视频| 亚洲国产精品久久久久婷婷老年| 亚洲国产成人一区二区| 青青草97国产精品免费观看无弹窗版| 欧美大片大片在线播放| 丁香激情五月少妇| 欧美三级午夜理伦三级在线观看| 69久久99精品久久久久婷婷| 欧美 国产 小说 另类| av片在线观看| 国产精品久久久久久久久免费桃花 | 欧美高清hd| 91福利区一区二区三区| 男人日女人视频网站| 粗大黑人巨茎大战欧美成人| 亚洲国产电影在线观看| 麻豆精品传媒视频| 色婷婷视频在线| 国产成都精品91一区二区三| 成人免费直播live| 亚洲综合精品在线| 久久一本综合频道| 欧美夜福利tv在线| 国产精品suv一区二区| 欧美一区影院| 久久精品视频中文字幕| 九一在线免费观看| 精品av一区二区| 亚洲美女在线观看| 五月婷婷综合在线观看| 精品成人自拍视频| 亚洲第一精品久久忘忧草社区| 秋霞午夜鲁丝一区二区| 国产精品视频一区二区三区综合| 欧美日韩日日夜夜| 日韩爱爱小视频| 国产福利91精品一区二区| 欧美亚一区二区| 超碰在线人人爱| 国产日本久久| 在线成人av影院| 一级片免费在线观看视频| 日本在线一区二区| 欧美精品xxxxbbbb| 亚洲五月激情网| 亚洲一区二区三区中文字幕在线观看 | 美女久久久久久久久久久| 国产精品视频看看| 伊人成综合网| 久久久久久久久久久免费| 精品小视频在线观看| 夜夜嗨网站十八久久| 91成人国产在线观看| 天天干天天干天天操| 天堂久久一区二区三区| 国产精品色悠悠| a视频免费在线观看| 成人性生交大片| 蜜桃精品久久久久久久免费影院| 国产午夜在线观看| 亚洲婷婷在线视频| 女人被男人躁得好爽免费视频| 3344国产永久在线观看视频| 狠狠久久五月精品中文字幕| 久久久国产欧美| 精品一区二区三区中文字幕视频 | 久久久久国产免费| 日韩有码一区| 最近2019中文字幕mv免费看 | 欧美日韩国产探花| 91国在线精品国内播放| 国产精品午夜一区二区| 国产麻豆日韩欧美久久| 九九99久久| 日本在线观看免费| 亚洲成a人v欧美综合天堂| 老头吃奶性行交视频| 九九九九九九精品任你躁| 亚洲级视频在线观看免费1级| 一级黄色性视频| 欧美搞黄网站| 国产99久久精品一区二区永久免费| 一级α片免费看刺激高潮视频| 成人网页在线观看| 亚洲一区综合| 日本а中文在线天堂| 欧美人牲a欧美精品| 亚洲av永久无码精品| 欧美丝袜丝交足nylons172| 欧美激情精品久久久| 好吊色在线视频| 岛国精品在线观看| 在线综合视频网站| 在线观看网站免费入口在线观看国内 | 欧美日本啪啪无遮挡网站| 无码视频在线观看| 成人国产精品免费观看视频| 在线免费一区| 丁香婷婷久久| 亚洲久久久久久久久久久| 一区二区在线观看免费视频| 日av在线不卡| 美乳视频一区二区| 国产乱妇乱子在线播视频播放网站| 欧美亚洲日本国产| 欧洲一级黄色片| 国产精品99一区二区| 91精品久久久久久久久久久| 欧美挠脚心网站| 天天综合天天做天天综合| 亚洲一区二区三区三州| 欧美手机在线| 国产成人涩涩涩视频在线观看| 神马久久久久久久久久| 一区二区三区在线播放| 99视频在线观看视频| 久久免费av| 国产精品一区二区三区毛片淫片| 精品999视频| 日韩欧美在线观看视频| 中文字幕在线播放视频| 狠狠综合久久av一区二区老牛| 国产原创欧美精品| 欧美三级电影一区二区三区| 欧美性生活一区| 国产精品免费无码| 日韩精品欧美精品| 欧美中文娱乐网| 搜成人激情视频| 在线观看日韩www视频免费| 久久久久久无码午夜精品直播| 26uuu精品一区二区在线观看| 131美女爱做视频| 神马久久av| 日本不卡免费高清视频| 国产视频网站在线| 日本福利一区二区| 精品乱码一区| 欧美xxxx黑人xyx性爽| 三级久久三级久久| 图片区小说区区亚洲五月| 欧美片第一页| 尤物精品国产第一福利三区| 亚洲午夜在线播放| 中文字幕一区二区三区在线观看 | 91av在线免费视频| www.av精品| 鲁一鲁一鲁一鲁一色| 一区二区导航| 国产精品久久久久av免费| 色多多视频在线观看| 欧美精品三级在线观看| 欧美人妻精品一区二区三区| 成人激情综合网站| 欧美 日韩精品| 日本久久综合| 亚洲精品女av网站| 成年男女免费视频网站不卡| 亚洲美女av电影| 亚洲在线视频播放| 亚洲国产成人高清精品| 亚洲最大成人网站| 久久99久久久欧美国产| 欧美一级中文字幕| 婷婷亚洲精品| 91精品久久久久久久久久| 超碰在线中文字幕| 在线电影欧美日韩一区二区私密| 国产精品国产三级国产普通话对白 | 欧美一区二区视频在线观看 | 男人资源在线播放| 日韩欧美国产电影| 99超碰在线观看| 亚洲三级理论片| 中文在线一区二区三区| 九九**精品视频免费播放| 久操网在线观看| 日本久久一二三四| 国产在线视频欧美一区二区三区| 色尼玛亚洲综合影院| 久久久精品久久久| 欧美孕妇孕交| 日韩精品一区二区三区三区免费| 在线永久看片免费的视频| 亚洲美女免费视频| 美女被到爽高潮视频| 国产黄色精品网站| 国产情侣av自拍| 亚洲无毛电影| 正在播放一区| 九一成人免费视频| 国产精品国产亚洲精品看不卡15| 日韩国产网站| 羞羞色国产精品| 美女av在线播放| 国产一区二区精品丝袜| 国产成人手机在线| 3d成人动漫网站| 69亚洲精品久久久蜜桃小说 | 欧美高清中文字幕| 日韩在线精品| 免费亚洲精品视频| 国产一区丝袜| 亚洲最大成人网色| 久久亚洲资源中文字| 日本久久亚洲电影| av小说在线播放| 欧美老女人xx| 黄色网页在线播放| 日韩中文视频免费在线观看| 青青草超碰在线| 亚洲精品电影网站| 免费观看黄色一级视频| 日韩一区二区免费在线观看| 国产精品乱码一区二区| 欧美日韩精品一区二区三区蜜桃| 日韩人妻精品中文字幕| 大伊人狠狠躁夜夜躁av一区| 国产一级特黄aaa大片| 亚洲男人的天堂在线观看| 亚洲精品久久久久久国| 国产精品丝袜一区| 欧美性受xxxx黑人| 国产女人aaa级久久久级| 毛片网站免费观看| 久久午夜免费电影| 一级片视频免费看| 国产欧美日韩激情| 亚洲精品国产精品国自| 国产欧美日韩在线| 18啪啪污污免费网站| 国产精品久久一卡二卡| 欧美性猛交xxxx乱大交少妇| 国产精品视频在线看| 超碰人人干人人| 国产精品国产自产拍高清av王其| 亚洲一级理论片| 亚洲色图丝袜美腿| 国产精品久久久精品四季影院| 亚洲精品亚洲人成人网在线播放| 黑鬼狂亚洲人videos| 亚洲激情欧美激情| 久久久久久久久艹| 精品久久久久久久中文字幕| 久久免费激情视频| 欧美视频你懂的| 97人妻一区二区精品免费视频 | 国产成人在线精品| 成人午夜在线| 51国偷自产一区二区三区| 一区二区在线免费播放| 黄色一区三区| 精品国产a一区二区三区v免费| 亚洲精品影院| 欧美视频在线观看| 男人和女人啪啪网站| 久久一二三四| 亚洲天堂一区二区在线观看| 不卡视频一二三| 欧美人妻一区二区三区| 亚洲人吸女人奶水| 国产手机在线视频| 欧美怡红院视频| 亚洲av色香蕉一区二区三区| 日韩精品中文字幕视频在线| 97最新国自产拍视频在线完整在线看| xxxxxxxxx欧美| 蜜桃视频动漫在线播放| 国产精品久久久久久久久影视 | 美女一区二区三区在线观看| 在线观看网站黄| 91美女在线视频| 中文字幕无码日韩专区免费| 亚洲一二三专区| 国产成人av免费| 精品国产自在久精品国产| 欧美男男激情freegay| 欧美成人一二三| 国产精品极品美女在线观看| 99久久精品无码一区二区毛片| 少妇一区二区三区| 国产四区在线观看| 麻豆精品网站| 天天爽夜夜爽视频| 久久久久高清精品| 国产一级片久久| 欧美日本一区二区三区四区| 五月天丁香视频| 欧美xxxx18国产| 成人涩涩视频| 久久久久久久久一区| 你懂的国产精品| www欧美激情| 91丨国产丨九色丨pron| 欧美激情一区二区视频| 欧美三级中文字幕| 青青草超碰在线| 欧美激情喷水视频| 欧美视频免费看| 日本一区二区在线视频观看| 极品日韩av| 丰满少妇中文字幕| 国产精品国产三级国产aⅴ入口| 久久国产黄色片| 日韩av在线最新| 国产乱妇乱子在线播视频播放网站| 成人网中文字幕| 日韩电影二区| 国产真人无码作爱视频免费| 91丝袜高跟美女视频| 国产一级在线观看视频| 欧美一区二区三区四区在线观看| 97超碰人人在线| 国产精品美乳在线观看| 欧美高清视频看片在线观看 | 日本不卡一区二区三区高清视频| 亚洲精品中文字幕在线播放| 亚洲尤物在线视频观看| 国产99对白在线播放| 精品国产依人香蕉在线精品| 久久天堂av| 日本不卡久久| 手机精品视频在线观看| 国产伦精品一区二区三区妓女 | 日韩高清电影免费| 农民人伦一区二区三区| 成人自拍视频在线观看| 久久久久亚洲av成人片| 日韩免费高清av| a级片免费在线观看| 国产精品污www一区二区三区| 欧美午夜在线视频| 蜜臀视频在线观看| 亚洲第一av色| 爽爽视频在线观看| 日本一区二区在线免费播放| 视频国产一区| 日本在线一二三区| 日韩理论片中文av| 国产内射老熟女aaaa∵| 欧美人在线观看| 蜜臀av一区| 能在线观看的av网站| 国产精品私房写真福利视频| 国产一区二区网站| 欧美精品中文字幕一区| 国产精品18hdxxxⅹ在线| 波多野结衣50连登视频| 国产亚洲精品中文字幕| 亚洲怡红院av| 欧美国产日本高清在线 | 中文字幕av片| 久久综合88中文色鬼| 视频一区国产| 国产免费黄视频| 国产精品美女久久久久久久久| 国产精品探花视频| 国内免费久久久久久久久久久| 日韩手机在线| 欧美成人三级在线播放| 一区二区三区四区亚洲| 天堂a中文在线| 国产伦精品免费视频| 黄色欧美日韩| 亚洲精品色午夜无码专区日韩| 91精品国产麻豆国产自产在线 | 国产爆初菊在线观看免费视频网站 | 中文字幕va一区二区三区| 国产精品无码免费播放| 国内精品久久久久久影视8| 国产精选一区| 中国特级黄色片| 欧美在线观看18| 欧美xxxbbb| 亚洲bbw性色大片| 成人午夜精品在线| 中文字幕在线播出| 性欧美暴力猛交69hd| 日韩中字在线| 亚洲男人在线天堂| 日韩一区二区三| jizz欧美| 日韩欧美国产免费| 亚洲精品日韩一|