SecBoard
Zurück zur Übersicht

Megalodon GitHub Attack Targets 5,561 Repos with Malicious CI/CD Workflows

The Hacker News·
Originalartikel lesen bei The Hacker News

Cybersecurity researchers have disclosed details of a new automated campaign called Megalodon that has pushed 5,718 malicious commits to 5,561 GitHub repositories within a six-hour window. "Using throwaway accounts and forged author identities (build-bot, auto-ci, ci-bot, pipeline-bot), the...

Kurzfassung

Eine neue automatisierte Kampagne namens Megalodon hat innerhalb von sechs Stunden 5.718 bösartige Commits in 5.561 GitHub-Repositories gepusht. Die Angreifer nutzten Wegwerf-Konten und gefälschte Autorenidentitäten wie 'build-bot' und 'ci-bot'. Ziel der Angriffe sind GitHub-Repositories, um bösartige CI/CD-Workflows einzuschleusen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die GitHub-Repositories nutzen, insbesondere im Energiesektor und IT-SaaS-Bereich.

Warum relevant

Diese Kampagne kann die Integrität von Software-Lieferketten kompromittieren, indem bösartige Workflows in CI/CD-Pipelines eingeschleust werden. Dies kann zur Ausführung von unerwünschtem Code oder zur Datenexfiltration führen.

Realistisches Worst Case

Kompromittierung von Software-Builds und Bereitstellung von Backdoors in produktiver Software, was zu weitreichenden Sicherheitsvorfällen bei Endkunden führen kann.

Handlungsempfehlung

Überprüfung von GitHub-Repositories auf verdächtige Commits und CI/CD-Workflow-Änderungen, insbesondere von unbekannten oder gefälschten Autoren.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle GitHub-Repositories auf Commits von unbekannten oder verdächtigen Benutzern, insbesondere solchen mit Namen wie 'build-bot', 'auto-ci', 'ci-bot' oder 'pipeline-bot'.
  • Überprüfen Sie die Änderungsgeschichte von CI/CD-Workflow-Dateien (z.B. .github/workflows/*.yml) auf unerwartete Modifikationen oder neue Dateien.
  • Implementieren Sie Code-Review-Prozesse für alle Commits, insbesondere für Änderungen an CI/CD-Konfigurationen, um sicherzustellen, dass nur autorisierte Änderungen übernommen werden.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1195 Supply Chain CompromiseHighMegalodon GitHub Attack Targets 5,561 Repos with Malicious CI/CD Workflows
Defense EvasionT1078 Valid AccountsMediumUsing throwaway accounts and forged author identities (build-bot, auto-ci, ci-bot, pipeline-bot)
PersistenceT1547 Boot or Logon Autostart ExecutionLowpushed ... malicious commits to ... GitHub repositories ... with Malicious CI/CD Workflows
Offene Punkte
  • Die genaue Art der bösartigen Nutzlast in den CI/CD-Workflows ist nicht spezifiziert.
  • Die spezifischen Auswirkungen der bösartigen Workflows (z.B. Datenexfiltration, Remote Code Execution) sind nicht detailliert beschrieben.
  • Es wird nicht spezifiziert, wie die Angreifer die Möglichkeit erhielten, Commits in die Repositories zu pushen (z.B. durch kompromittierte Zugangsdaten, offene Berechtigungen).