精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

GitHub供應(yīng)鏈攻擊事件:Coinbase遭襲,218個(gè)倉(cāng)庫(kù)暴露,CI/CD密鑰泄露

安全
目前尚不清楚此次攻擊的最終目標(biāo)是什么,但Gil指出,“強(qiáng)烈”懷疑其意圖是經(jīng)濟(jì)利益,可能是試圖進(jìn)行加密貨幣盜竊,考慮到對(duì)Coinbase的高度針對(duì)性。

此次供應(yīng)鏈攻擊涉及GitHub Action "tj-actions/changed-files",最初是針對(duì)Coinbase的一個(gè)開(kāi)源項(xiàng)目的高度定向攻擊,隨后演變?yōu)榉秶鼜V的威脅。

imageimage

攻擊過(guò)程與影響

Palo Alto Networks Unit 42在一份報(bào)告中指出:“攻擊載荷主要針對(duì)其開(kāi)源項(xiàng)目agentkit的公共CI/CD流程,可能是為了利用它進(jìn)行進(jìn)一步的攻擊。然而,攻擊者未能使用Coinbase的密鑰或發(fā)布軟件包。”

該事件于2025年3月14日曝光,當(dāng)時(shí)發(fā)現(xiàn)"tj-actions/changed-files"被入侵,注入了泄露運(yùn)行該工作流的倉(cāng)庫(kù)中敏感密鑰的代碼。該漏洞被分配了CVE標(biāo)識(shí)符CVE-2025-30066(CVSS評(píng)分:8.6)。

根據(jù)Endor Labs的估計(jì),218個(gè)GitHub倉(cāng)庫(kù)因這次供應(yīng)鏈攻擊暴露了其密鑰,泄露的信息主要包括DockerHub、npm和亞馬遜云服務(wù)(AWS)的“幾十個(gè)”憑證,以及GitHub安裝訪問(wèn)令牌。

安全研究員Henrik Plate表示:“考慮到成千上萬(wàn)的倉(cāng)庫(kù)依賴于這個(gè)GitHub Action,供應(yīng)鏈攻擊的初始規(guī)模聽(tīng)起來(lái)很可怕。然而,深入分析工作流、運(yùn)行情況和泄露的密鑰后,發(fā)現(xiàn)實(shí)際影響比預(yù)期的要小:‘僅’218個(gè)倉(cāng)庫(kù)泄露了密鑰,其中大多數(shù)是短期的GITHUB_TOKEN,一旦工作流運(yùn)行完成就會(huì)過(guò)期。”

攻擊手段與后續(xù)發(fā)展

此后,另一個(gè)名為"reviewdog/action-setup"的GitHub Action的v1標(biāo)簽也被入侵,該標(biāo)簽通過(guò)"tj-actions/eslint-changed-files"作為依賴項(xiàng)被"tj-actions/changed-files"使用,其攻擊載荷與tj-actions事件類似。"reviewdog/action-setup"的漏洞被追蹤為CVE-2025-30154(CVSS評(píng)分:8.6)。

據(jù)稱,CVE-2025-30154的利用使未識(shí)別的威脅行為者獲得了與"tj-actions/changed-files"相關(guān)的個(gè)人訪問(wèn)令牌(PAT),從而允許他們修改倉(cāng)庫(kù)并推送惡意代碼,進(jìn)而影響了所有依賴該Action的GitHub倉(cāng)庫(kù)。

Unit 42的研究人員Omer Gil、Aviad Hahami、Asi Greenholts和Yaron Avital表示:“當(dāng)執(zhí)行tj-actions/eslint-changed-files Action時(shí),tj-actions/changed-files CI運(yùn)行器的密鑰被泄露,攻擊者得以竊取運(yùn)行器中使用的憑證,包括屬于tj-bot-actions GitHub用戶賬戶的個(gè)人訪問(wèn)令牌(PAT)。”

目前懷疑攻擊者設(shè)法獲得了對(duì)reviewdog組織具有寫(xiě)權(quán)限的令牌,以進(jìn)行惡意修改。然而,該令牌的獲取方式目前仍不清楚。

此外,對(duì)"reviewdog/action-setup"的惡意提交據(jù)稱是通過(guò)首先分叉相應(yīng)倉(cāng)庫(kù),提交更改,然后創(chuàng)建分叉拉取請(qǐng)求到原始倉(cāng)庫(kù),最終引入任意提交——這種情況被稱為“懸空提交”。

Palo Alto Networks的高級(jí)研究經(jīng)理Gil告訴The Hacker News:“攻擊者采取了多種技術(shù)手段來(lái)掩蓋其蹤跡,例如利用懸空提交、創(chuàng)建多個(gè)臨時(shí)GitHub用戶賬戶,以及在工作流日志中混淆其活動(dòng)(尤其是在最初的Coinbase攻擊中)。這些發(fā)現(xiàn)表明,攻擊者技術(shù)高超,對(duì)CI/CD安全威脅和攻擊策略有深刻理解。”

Unit 42推測(cè),分叉拉取請(qǐng)求背后的用戶賬戶"iLrmKCu86tjwp8"可能在攻擊者從注冊(cè)時(shí)提供的合法電子郵件地址切換到一次性(或匿名)電子郵件后從公眾視野中隱藏,這可能導(dǎo)致該用戶的所有交互和操作被隱藏。然而,GitHub在回應(yīng)時(shí)既未確認(rèn)也未否認(rèn)這一假設(shè),但表示正在積極審查情況并采取必要措施。

GitHub發(fā)言人告訴The Hacker News:“目前沒(méi)有證據(jù)表明GitHub或其系統(tǒng)遭到入侵。所提及的項(xiàng)目是用戶維護(hù)的開(kāi)源項(xiàng)目。”

“GitHub繼續(xù)根據(jù)GitHub的可接受使用政策審查并處理與倉(cāng)庫(kù)內(nèi)容相關(guān)的用戶報(bào)告,包括惡意軟件和其他惡意攻擊。用戶應(yīng)始終在更新到新版本之前審查GitHub Actions或他們代碼中使用的任何其他包。這一點(diǎn)在這里與所有其他使用第三方代碼的情況一樣。”

對(duì)tj-actions/changed-files的GitHub分叉的深入搜索發(fā)現(xiàn)了另外兩個(gè)賬戶"2ft2dKo28UazTZ"和"mmvojwip",這兩個(gè)賬戶此后已從平臺(tái)上刪除。這兩個(gè)賬戶還被發(fā)現(xiàn)創(chuàng)建了與Coinbase相關(guān)的倉(cāng)庫(kù)的分叉,如onchainkit、agentkit和x402。

進(jìn)一步檢查發(fā)現(xiàn),這些賬戶通過(guò)分叉拉取請(qǐng)求修改了agentkit倉(cāng)庫(kù)中的"changelog.yml"文件,指向之前使用PAT發(fā)布的惡意版本的"tj-actions/changed-files"。

據(jù)信,攻擊者獲得了對(duì)agentkit倉(cāng)庫(kù)具有寫(xiě)權(quán)限的GitHub令牌——這反過(guò)來(lái)是由執(zhí)行tj-actions/changed-files GitHub Actions促成的——以便進(jìn)行未經(jīng)授權(quán)的更改。

攻擊者的策略與動(dòng)機(jī)

另一個(gè)值得強(qiáng)調(diào)的重要方面是兩種情況下使用的攻擊載荷的差異,表明攻擊者試圖保持低調(diào)。

Gil表示:“攻擊者在攻擊的不同階段使用了不同的攻擊載荷。例如,在大規(guī)模攻擊中,攻擊者轉(zhuǎn)儲(chǔ)了運(yùn)行器的內(nèi)存,并將存儲(chǔ)為環(huán)境變量的密鑰打印到工作流的日志中,無(wú)論哪個(gè)工作流正在運(yùn)行。然而,在針對(duì)Coinbase時(shí),攻擊者專門獲取了GITHUB_TOKEN,并確保只有在倉(cāng)庫(kù)屬于Coinbase時(shí)才會(huì)執(zhí)行攻擊載荷。”

目前尚不清楚此次攻擊的最終目標(biāo)是什么,但Gil指出,“強(qiáng)烈”懷疑其意圖是經(jīng)濟(jì)利益,可能是試圖進(jìn)行加密貨幣盜竊,考慮到對(duì)Coinbase的高度針對(duì)性。截至2025年3月19日,該加密貨幣交易所已修復(fù)了攻擊。

目前也不清楚是什么促使攻擊者改變策略,將最初的有針對(duì)性的攻擊轉(zhuǎn)變?yōu)榇笠?guī)模且不那么隱秘的行動(dòng)。

Gil表示:“一種假設(shè)是,在意識(shí)到他們無(wú)法利用其令牌毒害Coinbase倉(cāng)庫(kù)——并得知Coinbase已檢測(cè)并緩解了攻擊后——攻擊者擔(dān)心失去對(duì)tj-actions/changed-files Action的訪問(wèn)權(quán)限。由于入侵此Action可能提供對(duì)許多其他項(xiàng)目的訪問(wèn)權(quán)限,他們可能決定迅速采取行動(dòng)。這可以解釋為什么他們?cè)贑oinbase緩解其暴露后僅20分鐘就發(fā)起了大規(guī)模攻擊,盡管檢測(cè)風(fēng)險(xiǎn)增加。”

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2025-03-20 10:04:38

2020-06-01 08:45:17

GitHub代碼開(kāi)發(fā)者

2022-07-18 17:00:00

網(wǎng)絡(luò)安全數(shù)據(jù)供應(yīng)鏈

2024-11-27 15:45:28

2022-04-13 14:49:59

安全供應(yīng)鏈Go

2022-04-06 10:12:51

Go供應(yīng)鏈攻擊風(fēng)險(xiǎn)

2021-04-25 15:49:06

拜登黑客攻擊

2023-02-23 07:52:20

2022-06-07 09:14:15

海運(yùn)供應(yīng)鏈網(wǎng)絡(luò)攻擊黑客

2022-08-04 14:28:12

Github安全

2021-06-04 10:05:59

供應(yīng)鏈安全

2021-09-12 14:38:41

SolarWinds供應(yīng)鏈攻擊Autodesk

2025-11-06 10:07:10

2025-03-18 11:09:40

2021-05-11 11:11:00

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2022-03-14 14:37:53

網(wǎng)絡(luò)攻擊供應(yīng)鏈攻擊漏洞

2021-09-16 14:59:18

供應(yīng)鏈攻擊漏洞網(wǎng)絡(luò)攻擊

2020-12-24 11:09:44

VMwareCiscoSolarWinds

2019-11-20 11:54:48

安全供應(yīng)鏈網(wǎng)絡(luò)攻擊

2022-11-03 11:15:19

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

亚洲一区二区三区色| 51视频国产精品一区二区| 日本人69视频| 国产一线二线在线观看| 91麻豆国产福利在线观看| 国产精品老牛影院在线观看| 欧美另类视频在线观看| 亚洲最好看的视频| 这里只有精品电影| 久久久久久久午夜| 免费在线观看av网站| av电影在线观看一区| 国产女人精品视频| 精品成人久久久| 国产精品久久天天影视| 亚洲激情在线观看视频免费| 日本三级黄色网址| 蜜桃视频动漫在线播放| 亚洲欧洲韩国日本视频| 久久综合久久综合这里只有精品| 国产精品福利电影| 久久久777| 欧美高清激情视频| 黄大色黄女片18免费| 久久久免费毛片| 91精品国产综合久久久久久久| 老太脱裤子让老头玩xxxxx| 视频一区二区三区不卡| 久久久久久久久久久久久女国产乱| 亚洲精品免费在线视频| 少妇又紧又色又爽又刺激视频 | 日本在线观看一区二区| 亚洲精品一区二区三区四区| 精品一区二区三区久久| 国产精品激情自拍| 久久精品视频5| 国产精品日韩久久久| 欧美激情一区二区三区高清视频| 一级黄色片日本| 成人久久一区| 亚洲区中文字幕| 久操视频免费看| 亚洲另类av| 亚洲精品中文字幕有码专区| 稀缺呦国内精品呦| 亚洲开心激情| 欧美成人性战久久| 日本成人xxx| 成人在线视频国产| 制服丝袜一区二区三区| 午夜国产福利在线观看| 99久久这里有精品| 7777女厕盗摄久久久| 久久久久xxxx| 91成人福利社区| 欧美美女bb生活片| 中文字幕在线视频一区二区三区| 欧洲美女精品免费观看视频| 欧美系列在线观看| 一女二男3p波多野结衣| 天天综合91| 91麻豆精品国产91久久久久| а 天堂 在线| 99精品中文字幕在线不卡 | 天天综合永久入口| 久久嫩草精品久久久精品一| 欧美高清一区二区| 成人综合影院| 中文字幕一区二区三区不卡 | 国产精品偷伦一区二区| 一级特黄特色的免费大片视频| 免费高清在线一区| 成人欧美一区二区三区在线| 国产精品一级视频| 国产成人av电影在线观看| 国产精品国产亚洲精品看不卡15| 免费观看的毛片| 91麻豆精品一区二区三区| 日韩在线观看电影完整版高清免费| 国产在线免费观看| 亚洲日本欧美天堂| 成人免费视频91| 欧美大片免费观看网址| 88在线观看91蜜桃国自产| av影片在线播放| 亚洲黄页网站| 最近更新的2019中文字幕| 欧产日产国产v| 亚洲伦理一区| 国产精品美女av| www.黄色片| 久久久久国产精品麻豆ai换脸| 中文字幕中文字幕在线中一区高清| 不卡的av影片| 欧美在线观看视频一区二区三区| 少妇愉情理伦片bd| 蜜乳av综合| 欧美成人久久久| 久久久久在线视频| 国产精品亚洲人在线观看| 玖玖玖精品中文字幕| 欧美18hd| 一本久道中文字幕精品亚洲嫩| 97超碰成人在线| 网曝91综合精品门事件在线| 久久五月天综合| 九九热在线免费观看| 久久99热狠狠色一区二区| 久久99导航| 91最新在线视频| 在线观看欧美精品| 亚洲精品激情视频| 希岛爱理一区二区三区| 日韩av电影院| 手机看片国产1024| 曰韩精品一区二区| 91最新在线观看| 伦理一区二区三区| 欧美不卡视频一区发布| 中文字幕乱伦视频| www一区二区| 国产真人做爰毛片视频直播| 亚洲欧美专区| 自拍偷拍亚洲在线| 人妻丰满熟妇av无码区| 99免费精品视频| 黄色片免费在线观看视频| 日韩不卡在线| 亚洲美女黄色片| 国产精品6666| 成人小视频免费观看| 永久免费看av| 只有精品亚洲| 日韩视频免费在线| 国产精品国产精品国产| 国产网站一区二区三区| 人妻精品无码一区二区三区| 国产劲爆久久| 久久久久久久久久久免费| av一区二区三| 亚洲日本在线天堂| 日本网站在线看| 久久久久久久久久久9不雅视频| 国产精品99蜜臀久久不卡二区| 欧美xxx.com| 欧美色欧美亚洲高清在线视频| 日韩精品人妻中文字幕有码 | 国产乱人乱偷精品视频a人人澡| 欧美国产欧美综合| 亚洲天堂2018av| 国产成人黄色| 国产mv久久久| 9色在线视频| 在线播放/欧美激情| 潘金莲一级黄色片| 国产成人综合精品三级| 日本福利视频网站| 国产日韩三级| 欧美在线视频免费播放| 欧美新色视频| 欧美吻胸吃奶大尺度电影| 极品人妻videosss人妻| 麻豆视频一区二区| 午夜在线视频免费观看| 99精品女人在线观看免费视频 | 乱h高h女3p含苞待放| 国产精品夜夜爽| 777av视频| 国产99久久久国产精品成人免费 | 日韩欧美中文字幕一区二区三区| 欧美日韩高清区| 四虎永久在线观看| 欧美在线观看你懂的| 国产精品丝袜一区二区| 粉嫩欧美一区二区三区高清影视| 久色视频在线播放| 欧美日韩在线二区| 99久久精品免费看国产一区二区三区 | 亚洲精品一区av| 欧美另类极品videosbestfree| 亚洲第一天堂网| 一本大道av伊人久久综合| 色www亚洲国产阿娇yao| 国产白丝精品91爽爽久久| 777久久久精品一区二区三区| 国产一区网站| 999精品在线观看| 玛雅亚洲电影| 久久久www成人免费精品| 日批免费在线观看| 欧美日韩国产不卡| 69精品久久久| 国产精品黄色在线观看| 95视频在线观看| 蜜臀91精品一区二区三区| 欧洲精品在线播放| 成人av资源电影网站| 成人在线免费观看一区| 国产精品亚洲成在人线| 久久久之久亚州精品露出| 最新真实国产在线视频| 亚洲精品av在线| 国产一区二区三区三州| 一本到不卡精品视频在线观看| 亚洲欧美一区二区三区四区五区| 国产亚洲一区二区三区四区| 日批视频在线看| 日本aⅴ免费视频一区二区三区| 精品人妻大屁股白浆无码| 日韩黄色大片| 久久久福利视频| 日韩欧美中文字幕在线视频| 国产精品欧美久久久| av电影院在线看| 操人视频在线观看欧美| 日韩精品系列| 精品国一区二区三区| 国产美女www爽爽爽视频| 日本韩国一区二区| www亚洲视频| 亚洲国产成人porn| 欧美大片xxxx| 国产精品水嫩水嫩| 精品欧美一区二区久久久| 99视频一区二区| 日本成人在线免费| 国产老妇另类xxxxx| 精品亚洲一区二区三区四区| 久久久精品性| 日韩欧美精品在线观看视频| 99在线精品免费视频九九视 | 国产日韩欧美精品| 日韩三级网址| 成人自拍性视频| 日韩午夜视频在线| 国产精品视频地址| 国产经典一区| 国产精品99导航| 亚洲www免费| 国产精品久久久久久亚洲影视| 成人免费无遮挡| 国产91精品久久久| 亚洲色图官网| 奇米四色中文综合久久| 欧美男体视频| 国产成人精品久久久| 日日av拍夜夜添久久免费| 日本久久91av| 亚洲精品555| 国产精品视频一区二区高潮| 一二区成人影院电影网| 国产精品久久久久一区二区| 97人人做人人爽香蕉精品| 国产精品爽爽ⅴa在线观看| www.久久.com| 成人激情在线播放| **爰片久久毛片| 国产一区二区久久久| 色婷婷狠狠五月综合天色拍| 欧美日韩一区二| 青青草国产成人a∨下载安卓| 亚洲一区二区不卡视频| 中文字幕一区二区三区乱码图片| 久久国产精品免费观看| 国产精品av一区二区| 国产精品又粗又长| 鲁大师成人一区二区三区| 韩国中文字幕av| 久久99国产精品久久99| 国产成人av片| 国产午夜一区二区三区| 99re6热在线精品视频| 亚洲免费观看高清完整版在线观看 | 无尽裸体动漫2d在线观看| 国产乱子伦视频一区二区三区 | 国产午夜久久久久| 免费在线观看黄色小视频| 亚洲欧洲制服丝袜| 国产成人精品亚洲男人的天堂| 欧美视频第一页| 在线观看日批视频| 精品少妇一区二区三区视频免付费| 视频二区在线观看| 深夜福利91大全| 欧美黑人猛交| 国产精品视频播放| 国内精品国产成人国产三级粉色| 日韩精品电影网站| 午夜久久久久| 麻豆av免费在线| 国产高清亚洲一区| 国产在线综合视频| 亚洲一级二级三级在线免费观看| 欧美一区二区三区网站| 日韩亚洲欧美在线观看| 六十路在线观看| 久久777国产线看观看精品| 欧美电影免费观看| 99re在线视频观看| 精品高清久久| 蜜臀av无码一区二区三区| 美腿丝袜亚洲一区| 六十路息与子猛烈交尾| 中文字幕五月欧美| 欧美精品一二三四区| 日韩亚洲欧美一区| 91成人高清| 欧美一乱一性一交一视频| 国产精品久久久久久久久久辛辛 | 欧美日韩调教| 高清一区在线观看| 91一区二区在线观看| 手机在线免费看片| 欧美视频在线一区二区三区| 天天综合网天天综合| 欧美另类极品videosbest最新版本| 三上悠亚激情av一区二区三区| 99在线视频免费观看| 久久久久国产| 亚洲一级免费观看| 久久久久久97三级| aaa人片在线| 精品国产青草久久久久福利| 免费大片在线观看www| 国产aⅴ夜夜欢一区二区三区| 欧美网色网址| 欧日韩免费视频| 国产河南妇女毛片精品久久久| 国产又色又爽又高潮免费| 色狠狠色狠狠综合| 亚洲欧美日韩动漫| 高清欧美性猛交xxxx| 日韩精品一区国产| 欧美日韩中文字幕在线播放| 久久9热精品视频| 免费看一级黄色| 欧美性大战久久久| 在线免费看av| 国产精品亚洲自拍| 日韩久久精品网| 在线看的黄色网址| 国产精品国产精品国产专区不蜜 | 青青青免费在线视频| 国内精品国语自产拍在线观看| 好看的日韩av电影| 69xxx免费视频| 亚洲综合久久av| 黄色av小说在线观看| 国内精品小视频在线观看| av一级亚洲| 免费看一级大黄情大片| 91老师国产黑色丝袜在线| 欧美一区二区三区不卡视频| 国产香蕉一区二区三区在线视频| 欧美日韩五码| 五月婷婷一区| 久久精品99国产国产精| 精品亚洲乱码一区二区 | 黄色av网站免费在线观看| 午夜精品久久久久久久99黑人| 国产伦精品一区二区三区免费优势| 久久视频这里有精品| www成人在线观看| 波多野结衣小视频| 色av中文字幕一区| 精品国产乱码一区二区三区| 青青草综合在线| 99久久国产综合色|国产精品| 国产区一区二区三| 日韩在线视频免费观看高清中文 | 狠狠色狠狠色综合人人| 国产欧美综合一区二区三区| 91成人在线免费视频| 91精品国产综合久久香蕉麻豆 | 亚洲婷婷在线观看| 色欲综合视频天天天| 香蕉视频在线播放| 成人永久免费| 爽好久久久欧美精品| 欧美日韩色视频| 亚洲精品国产免费| 九色成人搞黄网站| 成年人视频大全| 久久综合色鬼综合色| 亚洲图片在线播放| 国内精品在线一区| 精品国产一区二区三区香蕉沈先生| 热久久久久久久久| 亚洲va韩国va欧美va| wwwww在线观看免费视频| 不卡一区二区三区视频| 视频一区二区三区中文字幕| 久久久精品人妻一区二区三区四| 亚洲欧美日韩中文视频| 精品一区二区三区视频在线播放| 日韩国产欧美亚洲| 亚洲精选在线视频| 欧美69xxxxx| 国产精品一区在线播放| 免费看欧美女人艹b|