Megalodon GitHub Attack Targets 5,561 Repos with Malicious CI/CD Workflows
Cybersecurity researchers have disclosed details of a new automated campaign called Megalodon that has pushed 5,718 malicious commits to 5,561 GitHub repositories within a six-hour window. "Using throwaway accounts and forged author identities (build-bot, auto-ci, ci-bot, pipeline-bot), the...
Eine neue automatisierte Kampagne namens Megalodon hat innerhalb von sechs Stunden 5.718 bösartige Commits in 5.561 GitHub-Repositories gepusht. Die Angreifer nutzten Wegwerf-Konten und gefälschte Autorenidentitäten wie 'build-bot' und 'ci-bot'. Ziel der Angriffe sind GitHub-Repositories, um bösartige CI/CD-Workflows einzuschleusen.
Organisationen, die GitHub-Repositories nutzen, insbesondere im Energiesektor und IT-SaaS-Bereich.
Diese Kampagne kann die Integrität von Software-Lieferketten kompromittieren, indem bösartige Workflows in CI/CD-Pipelines eingeschleust werden. Dies kann zur Ausführung von unerwünschtem Code oder zur Datenexfiltration führen.
Kompromittierung von Software-Builds und Bereitstellung von Backdoors in produktiver Software, was zu weitreichenden Sicherheitsvorfällen bei Endkunden führen kann.
Überprüfung von GitHub-Repositories auf verdächtige Commits und CI/CD-Workflow-Änderungen, insbesondere von unbekannten oder gefälschten Autoren.
- ▸Überprüfen Sie alle GitHub-Repositories auf Commits von unbekannten oder verdächtigen Benutzern, insbesondere solchen mit Namen wie 'build-bot', 'auto-ci', 'ci-bot' oder 'pipeline-bot'.
- ▸Überprüfen Sie die Änderungsgeschichte von CI/CD-Workflow-Dateien (z.B. .github/workflows/*.yml) auf unerwartete Modifikationen oder neue Dateien.
- ▸Implementieren Sie Code-Review-Prozesse für alle Commits, insbesondere für Änderungen an CI/CD-Konfigurationen, um sicherzustellen, dass nur autorisierte Änderungen übernommen werden.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1195 Supply Chain Compromise | High | Megalodon GitHub Attack Targets 5,561 Repos with Malicious CI/CD Workflows |
| Defense Evasion | T1078 Valid Accounts | Medium | Using throwaway accounts and forged author identities (build-bot, auto-ci, ci-bot, pipeline-bot) |
| Persistence | T1547 Boot or Logon Autostart Execution | Low | pushed ... malicious commits to ... GitHub repositories ... with Malicious CI/CD Workflows |
- Die genaue Art der bösartigen Nutzlast in den CI/CD-Workflows ist nicht spezifiziert.
- Die spezifischen Auswirkungen der bösartigen Workflows (z.B. Datenexfiltration, Remote Code Execution) sind nicht detailliert beschrieben.
- Es wird nicht spezifiziert, wie die Angreifer die Möglichkeit erhielten, Commits in die Repositories zu pushen (z.B. durch kompromittierte Zugangsdaten, offene Berechtigungen).