Megalodon, GitHub'u hedef alarak 5 500'den fazla depoyu kötü amaçlı kodla bulaştırıyor
Kibernetik saldırı GitHub’a: kötü amaçlı uygulama Megalodon binlerce depoyu enfekte etti
*Olay tarihi:* Pazartesi, 18 Mayıs
*Saldırı hedefi:* GitHub geliştirme platformu
*Hasar kapsamı:* 5 500’den fazla depo
Ne oldu?
18 Mayıs’ın yaklaşık altı saatinde kötü amaçlı uygulama Megalodon, GitHub’da 5 561’den fazla depoya “zararlı” commitler ekledi. Bu projelerin herhangi bir sahibi böyle bir commit’i kabul ettiğinde, CI/CD (Continuous Integration / Continuous Deployment) sunucularında otomatik olarak kötü amaçlı kod çalıştırılır. Böylece saldırganlar programı proje altyapısı içinde hızlıca yayabilir.
Megalodon nasıl çalışır?
1. CI/CD kimlik bilgilerini çalmak
- AWS gizli anahtarları, Google Cloud ve Azure tokenleri
- Bulut sağlayıcılarının örnek metaverileri
- Kapanmış SSH‑anahtarları, Docker/Kubernetes yapılandırmaları
- Vault tokenleri, Terraform kimlik bilgileri
2. Kaynak kod taraması
- Gizli tokenler ve anahtarlar bulmak için 30’dan fazla düzenli ifade kullanır.
3. GitHub tokenlerini elde etmek
- Bulut sağlayıcıları ve Bitbucket’ta kimlik doğrulama tokenleri dahil, saldırganların geliştirici gibi görünmesini ve bulut servislerine erişim sağlamasını mümkün kılar.
İlk kez nerede keşfedildi?
Kötü amaçlı kod, Tiledesk adlı açık platformda – çevrimiçi sohbetler ve sohbet botları sistemi – ortaya çıktı.
- Proje yöneticisi “temiz” 2.18.5 sürümünü yayınladı, ancak daha sonra 2.18.6 (19 Mayıs) ile 2.18.12 (21 Mayıs) arasındaki sürümleri onaylayarak arka kapıları ekledi.
Hacker grubuyla bağlantı
- Benzer yöntemleri kullanan grup TeamPCP’dir.
- Ancak Megalodon kampanyasında doğrudan katılımları doğrulanmamıştır.
- TeamPCP, tedarik zinciri saldırıları için yarışma duyurmuş; katılımcılar kodda şifreleme açık anahtarı eklemeli; Megalodon’un yaratıcısı muhtemelen bunlardan biri değildir.
Faaliyet takibi
Araştırmacılar kötü amaçlı kodun etkinliğini iki e‑posta adresine bağladı.
- Bu adresler aracılığıyla 5 561 depoya commit gönderildi.
- Tüm değişiklikler 18 Mayıs’da, altı saatten biraz fazla bir sürede gerçekleşti.
Sonuçlar
GitHub’a düzenli saldırılar, depo kapalı olsa bile herhangi bir şirketin güvenliğini tehdit eder. Kötü amaçlı yazılımlar altyapıya sızmaya devam ediyor ve henüz tamamen durdurulamamış durumda.
Yorumlar (0)
Düşüncenizi paylaşın — lütfen kibar olun ve konu dışına çıkmayın.
Yorum yapmak için giriş yapın