无主之地2配置高吗|看真人裸体BBBBB|秋草莓丝瓜黄瓜榴莲色多多|真人強奷112分钟|精品一卡2卡3卡四卡新区|日本成人深夜苍井空|八十年代动画片

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

“巨齒鯊”供應(yīng)鏈攻擊波及逾5500個GitHub代碼倉庫

0
分享至

安全研究人員警告稱,一場名為“巨齒鯊(Megalodon)”的大規(guī)模供應(yīng)鏈攻擊已通過自動化提交的方式,向超過5500個 GitHub 代碼倉庫注入惡意軟件。 該攻擊濫用 GitHub Actions 工作流,在持續(xù)集成環(huán)境中植入竊密載荷,目標(biāo)包括憑證、CI 機密、密鑰與令牌等敏感信息。


據(jù)安全公司 SafeDep 報告,“巨齒鯊”行動依賴惡意 GitHub Actions 工作流,這些工作流被通過偽造的自動提交批量注入目標(biāo)倉庫,在短短六小時內(nèi)形成一次集中式攻擊波次。 SafeDep 稱,攻擊者在 5 月 18 日六小時窗口內(nèi)向受影響倉庫推送了超過 5700 個惡意提交,最終波及 5561 個獨立倉庫。

攻擊中至少使用了兩種不同的載荷。 其中一種會在倉庫中新增一個工作流,使其在每次 push 或 pull request 時自動觸發(fā),從而在開發(fā)與構(gòu)建過程中持續(xù)執(zhí)行惡意代碼。 另一種則替換現(xiàn)有工作流的觸發(fā)條件,將其改造為“休眠后門”,在表面不影響日常流程的前提下,為攻擊者預(yù)留遠(yuǎn)程喚醒通道。

一旦目標(biāo)環(huán)境被感染,惡意工作流會嘗試竊取 CI 環(huán)境變量、AWS 憑證、GCP 訪問令牌、Azure 憑證、SSH 私鑰、Docker 與 Kubernetes 配置、各類 API 密鑰、數(shù)據(jù)庫連接字符串,以及 GitHub Actions 令牌、GitLab CI/CD 令牌等數(shù)十種不同類型的敏感信息。 這些信息一旦外泄,可能被用來進(jìn)一步攻陷云基礎(chǔ)設(shè)施、代碼庫和生產(chǎn)環(huán)境。

SafeDep 介紹,“巨齒鯊”是在分析 Tiledesk 開源聊天與聊天機器人平臺時被發(fā)現(xiàn)的。 研究人員注意到該項目在 5 月 19 日至 21 日間陸續(xù)發(fā)布了遭篡改的惡意版本 NPM 包,從而暴露出背后更大規(guī)模的倉庫入侵行動。 攻擊相關(guān)的 NPM 賬號名為 eljohnny,賬號郵箱為 giovanni@tiledesk.com,其既發(fā)布了干凈的 2.18.5 版本,也發(fā)布了被污染的版本。

SafeDep 指出,攻擊者并未直接控制該 NPM 賬號本身,而是通過攻陷其對應(yīng)的 GitHub 倉庫下手。 在源代碼被“投毒”后,維護(hù)者在不知情的情況下從受感染的代碼發(fā)布了惡意包,這也凸顯出供應(yīng)鏈攻擊中“上游源被悄然篡改”的典型風(fēng)險。

追蹤攻擊源頭時,SafeDep 發(fā)現(xiàn)觸發(fā)感染鏈的惡意提交同樣發(fā)生在 5 月 18 日,提交作者標(biāo)識為“build-bot”。 通過相關(guān)郵箱追查,研究人員發(fā)現(xiàn)當(dāng)天通過該郵箱共進(jìn)行了 2878 次提交,另一個關(guān)聯(lián)郵箱又進(jìn)行了 2841 次提交,總計 5718 次惡意提交全部集中在同一天完成。

在技術(shù)手段上,攻擊者選擇了 GitHub Actions 中的“workflow_dispatch”工作流類型來實現(xiàn)后門觸發(fā)。 這種觸發(fā)方式可以通過 GitHub API 調(diào)用,并利用竊取到的 GitHub 令牌在后期任意時間遠(yuǎn)程激活休眠后門。 更為關(guān)鍵的是,該觸發(fā)類型被 GitHub 的“反遞歸規(guī)則”豁免,不受阻止“由令牌觸發(fā)的事件再次生成新工作流”的限制,為攻擊者提供了更大的操作空間。

在“巨齒鯊”事件暴露的同時,生態(tài)系統(tǒng)層面也在嘗試應(yīng)對類似威脅。 NPM 方面日前宣布,已經(jīng)使所有繞過雙因素認(rèn)證且具寫入權(quán)限的細(xì)粒度訪問令牌全部失效,以防范類似“Mini Shai?Hulud”一類的供應(yīng)鏈攻擊。 安全公司 Ox Security 認(rèn)為,該舉措有助于降低賬號被劫持的風(fēng)險,但并未真正消除根本隱患。

Ox Security 警告稱,只要平臺仍然允許任意代碼在缺乏嚴(yán)格審查的前提下上傳和分發(fā),通過被攻陷倉庫傳播的惡意代碼就會持續(xù)出現(xiàn)。 該公司指出,供應(yīng)鏈攻擊正進(jìn)入一個全新時代,TeamPCP 早前對 GitHub 的攻陷不過是開端,未來針對開發(fā)者群體的攻擊浪潮將如“海嘯”般接踵而至。

在本次事件之外,近期圍繞供應(yīng)鏈安全的其他案例也不斷出現(xiàn),包括利用 TanStack 攻擊竊取 Grafana 代碼和數(shù)據(jù)的事件,以及多起針對 NPM 包的大規(guī)模投毒行動。 這些連續(xù)出現(xiàn)的事件表明,軟件供應(yīng)鏈的脆弱性和可見性不足依然是整個行業(yè)面臨的突出問題。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
日元大跌,全世界都搶著薅日本的羊毛!

日元大跌,全世界都搶著薅日本的羊毛!

青青子衿
2026-06-01 00:07:51
NBA公布G7裁判名單:戴維斯執(zhí)法生涯最關(guān)鍵一戰(zhàn)

NBA公布G7裁判名單:戴維斯執(zhí)法生涯最關(guān)鍵一戰(zhàn)

賽場速報局
2026-06-01 01:20:45
貝克漢姆14歲哈珀笑容靈動,拎兩只11萬香奈兒,性感成熟引爭議

貝克漢姆14歲哈珀笑容靈動,拎兩只11萬香奈兒,性感成熟引爭議

譯言
2026-05-31 06:03:51
朱軍62歲退休,正義雖遲但到,女方終受懲

朱軍62歲退休,正義雖遲但到,女方終受懲

潘殤旅行浪子
2026-05-31 18:15:16
“都把兒子養(yǎng)雌化了!”初中男孩出現(xiàn)雌化現(xiàn)象,家長卻執(zhí)迷不悟

“都把兒子養(yǎng)雌化了!”初中男孩出現(xiàn)雌化現(xiàn)象,家長卻執(zhí)迷不悟

妍妍教育日記
2026-05-29 07:55:13
30 歲粵劇花旦與 73 歲商界大佬閃婚,男方優(yōu)質(zhì)條件令人無法抗拒

30 歲粵劇花旦與 73 歲商界大佬閃婚,男方優(yōu)質(zhì)條件令人無法抗拒

安海客
2026-05-27 16:54:35
5死44傷!華人大巴司機釀重大車禍,被曝不會英語,移民美國18年的一家四口葬身火海

5死44傷!華人大巴司機釀重大車禍,被曝不會英語,移民美國18年的一家四口葬身火海

華人生活網(wǎng)
2026-05-31 02:34:35
被北航投訴了,可能封號,因為寫了耿同學(xué)的博士老師

被北航投訴了,可能封號,因為寫了耿同學(xué)的博士老師

小小河
2026-05-30 22:21:44
最近李晨的瓜,有點大

最近李晨的瓜,有點大

In風(fēng)尚
2026-05-29 06:06:05
聽同學(xué)建議:拒絕了月薪25000的大廠工作,去了月薪5000的體制內(nèi)。結(jié)果發(fā)現(xiàn)這個同學(xué)自己選擇了大廠,這算什么事

聽同學(xué)建議:拒絕了月薪25000的大廠工作,去了月薪5000的體制內(nèi)。結(jié)果發(fā)現(xiàn)這個同學(xué)自己選擇了大廠,這算什么事

勵職派
2026-05-31 12:45:45
SGA假摔引爭議,名嘴:這不怪他,怪聯(lián)盟和裁判

SGA假摔引爭議,名嘴:這不怪他,怪聯(lián)盟和裁判

元氣滿分吖
2026-06-01 01:08:56
51歲貝克漢姆身價暴漲海島度假,52歲貝嫂又黑又老,14歲小七胖了

51歲貝克漢姆身價暴漲海島度假,52歲貝嫂又黑又老,14歲小七胖了

照見古今
2026-05-31 21:02:40
釋永信4罪并罰,不僅私生子多,資產(chǎn)多,還有3位家喻戶曉明星徒弟

釋永信4罪并罰,不僅私生子多,資產(chǎn)多,還有3位家喻戶曉明星徒弟

天天熱點見聞
2026-05-31 06:12:51
從第14追到第8!34歲德比斯盡力了 張雪回應(yīng)2場低迷:賽車有些吃虧

從第14追到第8!34歲德比斯盡力了 張雪回應(yīng)2場低迷:賽車有些吃虧

風(fēng)過鄉(xiāng)
2026-05-31 21:09:49
張正萍隔空回應(yīng):華為智駕超越人眼,F(xiàn)SD好不好用市場定

張正萍隔空回應(yīng):華為智駕超越人眼,F(xiàn)SD好不好用市場定

硬核玩家2哈
2026-05-30 04:29:01
在劇本殺中花費千元,與“臨時愛人”談10小時戀愛,爆火的“戀陪”陷入軟色情爭議;頂流DM回應(yīng):肢體接觸應(yīng)服務(wù)劇情

在劇本殺中花費千元,與“臨時愛人”談10小時戀愛,爆火的“戀陪”陷入軟色情爭議;頂流DM回應(yīng):肢體接觸應(yīng)服務(wù)劇情

極目新聞
2026-05-31 20:08:28
從36跌到3.5,跌了整整8年,好不容易等到一個漲停,結(jié)果炸板了!

從36跌到3.5,跌了整整8年,好不容易等到一個漲停,結(jié)果炸板了!

丁丁鯉史紀(jì)
2026-05-30 17:08:34
朱可夫晚年吐露實情:德軍撤出莫斯科當(dāng)晚,斯大林發(fā)布了一道密令

朱可夫晚年吐露實情:德軍撤出莫斯科當(dāng)晚,斯大林發(fā)布了一道密令

磊子講史
2026-05-28 19:30:16
梅根狀態(tài)太絕!發(fā)量骨相全在線,小麥色抗老氣場拉滿

梅根狀態(tài)太絕!發(fā)量骨相全在線,小麥色抗老氣場拉滿

述家娛記
2026-05-29 11:23:47
近日,已有8名院士被撤銷稱號、9名院士被官網(wǎng)除名、2名院士被帶走調(diào)查

近日,已有8名院士被撤銷稱號、9名院士被官網(wǎng)除名、2名院士被帶走調(diào)查

阿天愛旅行
2026-05-31 15:09:03
2026-06-01 01:36:49
cnBeta.COM incentive-icons
cnBeta.COM
提供IT行業(yè)即時資訊
68293文章數(shù) 70205關(guān)注度
往期回顧 全部

科技要聞

戴爾諾基亞又回來了!AI重估老牌科技公司

頭條要聞

媒體:印度多個領(lǐng)域面臨嚴(yán)重問題 莫迪發(fā)出罕見的號召

頭條要聞

媒體:印度多個領(lǐng)域面臨嚴(yán)重問題 莫迪發(fā)出罕見的號召

體育要聞

阿森納用最悲壯的方式,成就了巴黎王朝

娛樂要聞

朱軍退休,正義雖遲但到,女方受懲

財經(jīng)要聞

醫(yī)學(xué)首席轉(zhuǎn)崗搞科技,A股科技股遭遇巨震

汽車要聞

900V+3.2秒破百 領(lǐng)克10+&領(lǐng)克10上市16.99萬元起

態(tài)度原創(chuàng)

房產(chǎn)
旅游
藝術(shù)
公開課
軍事航空

房產(chǎn)要聞

紅動五月!全國搶入核心資產(chǎn),廣州盯緊凱旋新世界!

旅游要聞

大柵欄有六個老茶園

藝術(shù)要聞

耗資約24億!新美術(shù)館正式開放,深圳人沸騰!

公開課

李玫瑾:為什么性格比能力更重要?

軍事要聞

解放軍代表質(zhì)問日防衛(wèi)大臣:日本何時道歉

無障礙瀏覽 進(jìn)入關(guān)懷版