看来我们遇到了第一个 TeamPCP 的模仿者,它被称为 Megalodon。
上周晚些时候,安全研究人员 SafeDep 报告称,发现超过 5500 个 GitHub 仓库感染了一种信息窃取器,该恶意软件从受害开发者的 CI/CD 流程中窃取各种机密。
在发布在其博客上的一份深入报告中,SafeDep 解释说,攻击始于一个恶意提交。威胁行为者名为“build-bot”,假装是个自动提交的机器人。如果这些携带信息窃取器的提交被维护者接受,它们会先窃取各种机密,然后像蠕虫一样扩散到其他仓库。
此外,Megalodon 还被观察到盗取 AWS 密钥和 Google Cloud 访问令牌、AWS、GCP 和 Azure 的实例角色凭据、SSH 私钥、Docker 和 Kubernetes 配置、Vault 令牌、Terraform 凭据等。
推送到 npm
在此攻击阶段,只有 GitHub 维护者面临风险。然而,如果他们像许多人那样将仓库推送到 npm,最终用户也可能被波及。SafeDep 详细说明了 Tiledesk 维护者是如何中招的:
“从5月19日的2.18.6版到5月21日的2.18.12版,全都带着后门。同一个npm账户eljohnny(giovanni@tiledesk.com)既发布了干净的2.18.5版,也发布了这些被黑的版本。攻击者压根没碰过这个npm账户。他们黑进了GitHub仓库,维护者稀里糊涂地从被投毒的源码发布了版本。”
The Register在报道里说,以搞GitHub和npm出名的威胁分子TeamPCP最近在Breach Forums上搞了个“供应链攻击竞赛”,但强调Megalodon八成不是这个竞赛的一部分。
相反,这似乎是一个完全独立的黑客团伙,只是看到TeamPCP搞事,就跟着起劲,自己也开始搞破坏。
所有被黑的仓库名单,点这里就能看到。
热门跟贴