O Megalodon ataca o GitHub, infectando mais de 5 500 repositórios com código malicioso
Ataque cibernético ao GitHub: aplicativo malicioso Megalodon infecta milhares de repositórios
*Data do evento:* segunda-feira, 18 de maio
*Objetivo do ataque:* plataforma de desenvolvimento GitHub
*Escala da infecção:* mais de 5 500 repositórios
O que aconteceu?
Durante cerca de seis horas em 18 de maio, o aplicativo malicioso Megalodon introduziu “commits” maliciosos em mais de 5 561 repositórios no GitHub. Quando qualquer proprietário desses projetos incorpora tal commit, ele automaticamente executa código malicioso nos servidores CI/CD (Integração Contínua / Implantação Contínua). Isso permite que os invasores espalhem rapidamente o programa dentro da infraestrutura do projeto.
Como funciona o Megalodon?
1. Roubo de credenciais CI/CD
- Chaves secretas AWS, tokens Google Cloud e Azure
- Metadados de instâncias dos provedores de nuvem
- Chaves SSH privadas, configurações Docker/Kubernetes
- Tokens Vault, credenciais Terraform
2. Varredura do código-fonte
- Usa mais de 30 expressões regulares para encontrar tokens e chaves ocultas.
3. Obtenção de tokens GitHub
- Inclui tokens de autenticação em provedores de nuvem e Bitbucket, permitindo que os invasores se façam passar por desenvolvedores e acessem serviços na nuvem.
Onde foi detectado pela primeira vez?
O código malicioso apareceu na plataforma aberta Tiledesk – sistema de chat online e bots de chat.
- O administrador do projeto publicou a versão “limpa” 2.18.5, mas depois aprovou versões de 2.18.6 (19 de maio) até 2.18.12 (21 de maio), contendo backdoors.
Conexão com grupo hacker
- Schemas semelhantes são usados pelo grupo TeamPCP.
- No entanto, não há confirmação direta da participação deles na campanha Megalodon.
- O TeamPCP anunciou um concurso de ataques a cadeias de suprimentos, mas os participantes devem adicionar uma chave pública de criptografia ao código; o criador do Megalodon provavelmente não é um deles.
Rastreamento de atividade
Os pesquisadores rastrearam a atividade do código malicioso para dois endereços de e‑mail.
- Com eles foram enviados commits em 5 561 repositórios.
- Todas as alterações apareceram em 18 de maio, dentro de pouco mais de seis horas.
Conclusões
Ataques regulares ao GitHub ameaçam a segurança de qualquer empresa, mesmo se seus repositórios forem privados. Programas maliciosos continuam entrando na infraestrutura e ainda não foram completamente contidos.
Comentários (0)
Compartilhe sua opinião — por favor, seja educado e mantenha-se no tema.
Faça login para comentar