O Megalodon ataca o GitHub, infectando mais de 5 500 repositórios com código malicioso

O Megalodon ataca o GitHub, infectando mais de 5 500 repositórios com código malicioso

24 hardware

Ataque cibernético ao GitHub: aplicativo malicioso Megalodon infecta milhares de repositórios

*Data do evento:* segunda-feira, 18 de maio

*Objetivo do ataque:* plataforma de desenvolvimento GitHub

*Escala da infecção:* mais de 5 500 repositórios

O que aconteceu?
Durante cerca de seis horas em 18 de maio, o aplicativo malicioso Megalodon introduziu “commits” maliciosos em mais de 5 561 repositórios no GitHub. Quando qualquer proprietário desses projetos incorpora tal commit, ele automaticamente executa código malicioso nos servidores CI/CD (Integração Contínua / Implantação Contínua). Isso permite que os invasores espalhem rapidamente o programa dentro da infraestrutura do projeto.

Como funciona o Megalodon?
1. Roubo de credenciais CI/CD

- Chaves secretas AWS, tokens Google Cloud e Azure

- Metadados de instâncias dos provedores de nuvem

- Chaves SSH privadas, configurações Docker/Kubernetes

- Tokens Vault, credenciais Terraform

2. Varredura do código-fonte

- Usa mais de 30 expressões regulares para encontrar tokens e chaves ocultas.

3. Obtenção de tokens GitHub

- Inclui tokens de autenticação em provedores de nuvem e Bitbucket, permitindo que os invasores se façam passar por desenvolvedores e acessem serviços na nuvem.

Onde foi detectado pela primeira vez?
O código malicioso apareceu na plataforma aberta Tiledesk – sistema de chat online e bots de chat.

- O administrador do projeto publicou a versão “limpa” 2.18.5, mas depois aprovou versões de 2.18.6 (19 de maio) até 2.18.12 (21 de maio), contendo backdoors.

Conexão com grupo hacker
- Schemas semelhantes são usados pelo grupo TeamPCP.

- No entanto, não há confirmação direta da participação deles na campanha Megalodon.

- O TeamPCP anunciou um concurso de ataques a cadeias de suprimentos, mas os participantes devem adicionar uma chave pública de criptografia ao código; o criador do Megalodon provavelmente não é um deles.

Rastreamento de atividade
Os pesquisadores rastrearam a atividade do código malicioso para dois endereços de e‑mail.

- Com eles foram enviados commits em 5 561 repositórios.

- Todas as alterações apareceram em 18 de maio, dentro de pouco mais de seis horas.

Conclusões
Ataques regulares ao GitHub ameaçam a segurança de qualquer empresa, mesmo se seus repositórios forem privados. Programas maliciosos continuam entrando na infraestrutura e ainda não foram completamente contidos.

Comentários (0)

Compartilhe sua opinião — por favor, seja educado e mantenha-se no tema.

Ainda não há comentários. Deixe um comentário e compartilhe sua opinião!

Para deixar um comentário, faça login.

Faça login para comentar