网络第5域

GitHub Actions出现大规模供应链攻击 超过23000家企业使用的Actions被投毒

字号+作者:蓝点网 来源:蓝点网 2025-03-18 15:25 评论(创建话题) 收藏成功收藏本文

供应链攻击虽然发生的次数不多但每次发生都可能造成非常严重的影响,例如现在GitHubActions平台出现知名的Actions被投毒,超过23,000家企业受到此次供应链'...

供应链攻击虽然发生的次数不多但每次发生都可能造成非常严重的影响,例如现在GitHubActions平台出现知名的Actions被投毒,超过23,000家企业受到此次供应链攻击的影响。ENs品论天涯网

Actions是GitHub推出的精简软件平台,借助Actions可以实现CI/CD自动化(持续集成和持续部署/持续交付),开发者们可以编写多个Actions供其他开发者或企业使用。ENs品论天涯网

2025年3月15日非常流行的tj-actions遭到黑客攻击,黑客修改tj-actions/changed-files中的源代码,这次更新修改开发者原本用于引用特定代码版本的标签。ENs品论天涯网

这些标签正常情况下会指向某个公开可用的文件,该文件会复制运行其服务器的内部内存和搜索凭据并将其写入到日志中,在标签被修改后众多运行tj-actions/changed-files的公开存储库在日志中暴露敏感凭据。ENs品论天涯网

ENs品论天涯网

开源安全专家HDMoore表示此次操作的可怕之处在于Actions通常可以修改存储库的源代码并访问与工作流相关的任何秘密变量例如凭据,Actions最偏执的用途是审核所有源代码,然后将特定的提交哈希而不是标签固定到工作流中。ENs品论天涯网

很遗憾许多使用Actions的开发者和企业没有遵循最佳安全实践,使用tj-actions的存储库信任标签而不是经过审查版本的哈希值,最终运行内存抓取器/记录器,这种攻击对任何类型的存储库都构成潜在威胁。ENs品论天涯网

tj-actions维护者透露,攻击者以某种方式窃取@tj-actions-bot用来获取被盗存储库访问权限的凭证,这名维护者表示目前还不清楚黑客是怎么盗取凭证的,为了增加安全性,这个机器人使用的密码已经修改同时增加了通行密钥作为多因素认证保护。ENs品论天涯网

GitHub表示该平台本身没有出现安全漏洞或者受到此次攻击的影响,但出于谨慎考虑在受到报告后立即删除了tj-actions并暂停开发者账户,在确保所有恶意更改都恢复原样并增强账户保护措施后,tj-actions项目和开发者账户已经恢复。ENs品论天涯网

最先发现此次攻击的是网络安全公司StepSecurity,该公司通过检测网络流量中出现的异常端点发现,黑客实施攻击行为的发生时间是3月16日。ENs品论天涯网

网络安全公司Wiz提供的初步分析表明有数十名tj-actions用户在此次攻击中受到实际伤害,这些用户多数是企业用户,暴露的数据包括AWS访问密钥、GitHub访问令牌、npm令牌、私有的RSA私钥等。ENs品论天涯网

受影响的这些企业必须将各种账户和密钥全部修改,总得来说是个非常麻烦的事情,还需要检查这些密钥对应账户的日志,看看是否出现未经授权的访问等。ENs品论天涯网

本网除标明“PLTYW原创”的文章外,其它文章均为转载或者爬虫(PBot)抓取; 本文只代表作者个人观点,不代表本站观点,仅供大家学习参考。本网站属非谋利性质,旨在传播马克思主义和共产主义历史文献和参考资料。凡刊登的著作文献侵犯了作者、译者或版权持有人权益的,可来信联系本站删除。 本站邮箱service@pltyw.com

评论(0人参与,0条评论)
  • 请先说点什么
    热门评论
    最新评论
    正在载入评论列表...

    查看完整讨论话题】 | 【用户登录】 | 【用户注册

    15
    扫二维码添加收藏返回顶部