新聞

資安公司OX SecuritySafeDep揭露針對GitHub的大規模自動化攻擊Megalodon,攻擊者在5月18日,於5,561個儲存庫提交5,718次惡意內容。這次駭客透過已棄用的帳號與偽造的作者身分,將經Base64編碼處理的bash酬載注入GitHub Actions的工作流程,並將CI機密、雲端憑證、SSH金鑰、OIDC權杖(token),以及原始碼等敏感資料,洩漏到216.126.225[.]129:8443,整個過程僅花了6小時。SafeDep指出,這波攻擊活動使用兩種惡意酬載,一種用於大規模散布,會在每次推送(push)或拉取(pull)請求新增工作流程,目的是將自動化執行的規模擴展到最大;另一種是用於特定攻擊目標,用workflow_dispatch觸發器置換原本的工作流程並重新命名。

OX Security指出,他們確認有超過3,500個儲存庫含有遭植入惡意內容的YAML檔案,且數量仍持續增加。惡意軟體透過偽造的GitHub拉取請求進行散播,每個提交的時間皆完全相同,都是2001年9月17日,並搭配假機器人的身分掩人耳目。