Megalodon: GitHub-атака на 5561 репозиторий за 6 часов! В чем мясо?
01.08.2026
The Hacker News
2
Представьте: кто-то залил более 5 тысяч вредоносных коммитов в GitHub-репозитории, используя фейковые аккаунты вроде `build-bot` и внедряя Action-скрипты на базе `base64`-закодированного `bash`. Это не просто "стащить код", а внедрить бэкдор на этапе CI/CD, получив доступ к секретам, токенам и данным сборки. Для обычного разраба – проверяйте, кто и что коммитит, особенно из автоматических аккаунтов. А для инженеров безопасности – настраивайте строгие политики доступа и двухфакторку на все аккаунты, даже "сервисные", и мониторьте скрипты CI/CD на предмет подозрительных payload'ов. Однажды внедренный вредоносный код легко обходит обычные проверки безопасности, так как выполняется в доверенной среде.
GitHub подкинул разрабам на npm крутую фичу: теперь, чтобы твой пакет стал публичным, нужен не только мёрж в мастер, но и одобрение через 2FA. Это огненная новость для безопасности! Раньше...
MFA должен был стать нашим спасением, но хакеры нашли новый способ обхода: "MFA Prompt Bombing". Это когда пользователю буквально спамят запросами на подтверждение входа, пока он не сдастся и не...
Microsoft выпустил экстренный патч для SharePoint – там нашли "дыру" с RCE (удаленное выполнение кода) и CVSS 8.8. Это значит, что любой злоумышленник мог без особых усилий захватить контроль над...
На рынке киберпреступности появилась новая услуга — BTMOB. Это Android RAT, который предоставляет хакерам удобный конструктор для создания фишинговых пейлоадов. Суть в том, что любой желающий может...