Megalodon: GitHub-атака на 5561 репозиторий за 6 часов! В чем мясо?

Megalodon: GitHub-атака на 5561 репозиторий за 6 часов! В чем мясо?
Представьте: кто-то залил более 5 тысяч вредоносных коммитов в GitHub-репозитории, используя фейковые аккаунты вроде `build-bot` и внедряя Action-скрипты на базе `base64`-закодированного `bash`. Это не просто "стащить код", а внедрить бэкдор на этапе CI/CD, получив доступ к секретам, токенам и данным сборки. Для обычного разраба – проверяйте, кто и что коммитит, особенно из автоматических аккаунтов. А для инженеров безопасности – настраивайте строгие политики доступа и двухфакторку на все аккаунты, даже "сервисные", и мониторьте скрипты CI/CD на предмет подозрительных payload'ов. Однажды внедренный вредоносный код легко обходит обычные проверки безопасности, так как выполняется в доверенной среде.

Оригинальный источник

Читать оригинал на The Hacker News
Telegram