Tags

31 stron

GitHub

Wady CI/CD Cordyceps narażają ponad 300 repozytoriów GitHub na ataki na łańcuch dostaw

Wady CI/CD Cordyceps zagrażają ponad 300 repozytoriom GitHub, umożliwiając ataki na łańcuch dostaw i kradzież danych.

Eksperci ds. cyberbezpieczeństwa zidentyfikowali nowy wzorzec słabości w przepływach pracy CI/CD, nazwany Cordyceps, który umożliwia atakującym przejęcie kontroli nad repozytoriami i łańcuchami dostaw oprogramowania open-source. Niezabezpieczona konfiguracja pozwala nieautoryzowanym użytkownikom na wykonanie kodu, kradzież danych uwierzytelniających i podważenie zaufania do projektów, co potwierdzono w przypadku gigantów takich jak Microsoft, Google, Apache i Cloudflare.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

GitHub Aktualizuje actions/checkout, aby Blokować Typowe Ataki Pwn Request

GitHub aktualizuje actions/checkout, aby blokować ataki typu pwn request, wzmacniając bezpieczeństwo łańcucha dostaw oprogramowania.

GitHub wzmacnia bezpieczeństwo łańcucha dostaw oprogramowania, aktualizując narzędzie “actions/checkout”, aby blokować ataki “pwn request”, które wykorzystywały niebezpieczne wyzwalacze “pull_request_target workflow” do uruchamiania złośliwego kodu z pełnymi uprawnieniami. Od 18 czerwca 2026 r. najnowsza wersja “actions/checkout” domyślnie odrzuci typowe wzorce ataków “pwn request”, ze szczególnym uwzględnieniem pull requestów z forków, co ma na celu zapobieganie wykorzystywaniu wrażliwego wyzwalacza “pull_request_target”.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Północnokoreańscy hakerzy wykorzystują narzędzia deweloperskie do dystrybucji złośliwego oprogramowania

Północnokoreańscy hakerzy wykorzystują narzędzia deweloperskie i GitHub do dystrybucji złośliwego oprogramowania, celując w kradzież danych z portfeli kryptowalutowych.

Badacze bezpieczeństwa wykryli nowe kampanie phishingowe, powiązane z północnokoreańską grupą Contagious Interview, wykorzystujące platformy takie jak GitHub i narzędzia deweloperskie, w tym edytor VS Code, do dystrybucji złośliwego oprogramowania na systemy macOS, Linux i Windows. Celem ataków są organizacje finansowe, technologiczne i edukacyjne, a głównym celem jest kradzież danych z portfeli kryptowalutowych i poświadczeń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

GitHub domyślnie wyłączy skrypty instalacyjne npm, by zapobiec atakom na łańcuch dostaw

GitHub domyślnie wyłącza skrypty instalacyjne npm w wersji 12, aby zapobiec atakom na łańcuch dostaw. Zmiany wymagają jawnej zgody na wykonanie kodu.

GitHub wprowadza istotne zmiany w wersji 12 narzędzia npm, które domyślnie wyłączą wykonywanie skryptów instalacyjnych (preinstall, install, postinstall) dla zależności, aby przeciwdziałać zagrożeniom w łańcuchu dostaw oprogramowania. Celem jest zablokowanie możliwości uruchamiania złośliwego kodu za pośrednictwem mechanizmu hooków cyklu życia npm, wymagając od użytkowników jawnej zgody na uruchomienie skryptów, co znacząco zwiększy bezpieczeństwo projektów Node.js.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Microsoft przywraca część repozytoriów GitHub, inne pozostają offline w ramach dochodzenia Miasma

Microsoft przywraca niektóre repozytoria GitHub, inne wciąż offline po ataku Miasma, który zainfekował projekty open-source stealerami informacji.

Microsoft tymczasowo usunął niektóre repozytoria GitHub w odpowiedzi na incydent bezpieczeństwa, w którym skompromitowano 73 projekty open-source w celu wstrzyknięcia stealerów informacji. Niektóre repozytoria zostały przywrócone, podczas gdy inne nadal są analizowane z powodu potencjalnej zawartości złośliwej, która może automatycznie wykonywać kod w narzędziach AI i IDE, atakując stacje robocze deweloperów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Cotygodniowe podsumowanie: włamania na konta Instagram, luka zero-day w Androidzie, robak GitHub i inne

Tygodniowe podsumowanie incydentów cyberbezpieczeństwa: włamania na Instagram, luki w Androidzie, robaki, phishing i inne zagrożenia. The Hackers News.

Ostatni tydzień przyniósł wiele znaczących incydentów w świecie cyberbezpieczeństwa, od robaka Miasma infekującego repozytoria Microsoft GitHub, przez aktywne wykorzystywanie luki zero-day w systemie Android, po kampanie wykorzystujące podstawowe sztuczki do przejmowania kont. Skala ataków, wykorzystanie AI i luki w starych systemach VPN pokazują potrzebę stałego monitorowania i aktualizacji zabezpieczeń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Robak Miasma zaatakował 73 repozytoria Microsoftu na GitHubie w ramach dużej kampanii w łańcuchu dostaw

Robak Miasma zaatakował 73 repozytoria Microsoftu na GitHubie, wykorzystując słabości w łańcuchu dostaw i zaufanie do otwartego oprogramowania.

Kampania ataku samoreplikującego się robaka Miasma skompromitowała 73 repozytoria Microsoftu na GitHubie, obejmując organizacje takie jak Azure i MicrosoftDocs, co doprowadziło do wyłączenia dostępu przez GitHub. Atak ten jest wariantem robaka Mini Shai-Hulud i wykorzystuje zaufanie do otwartego oprogramowania, infekując repozytoria i wdrażając złośliwy kod, który aktywuje się przy otwieraniu ich w narzędziach AI dla programistów. Ten incydent uwypukla słabości w modelu zaufania w ekosystemach open-source, umożliwiając robakowi wykładniczą propagację.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Atak jednym kliknięciem na GitHub pozwala kraść pełne tokeny OAuth

Atak jednym kliknięciem na GitHub w VS Code pozwala kraść pełne tokeny OAuth. Złośliwe rozszerzenia dają atakującym dostęp do prywatnych repozytoriów.

Odkryto nowy atak, który umożliwia kradzież pełnych tokenów uwierzytelniania OAuth GitHub za pomocą złośliwego linku i podatności w edytorze VS Code GitHub.dev. Atakujący może uzyskać dostęp do odczytu i zapisu do repozytoriów ofiary, w tym prywatnych, poprzez zainstalowanie złośliwego rozszerzenia VS Code, które wykorzystuje mechanizm przesyłania wiadomości między oknem VS Code a webview.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Microsoft krytykuje publiczne ujawnianie luk zero-day, GitHub usuwa konto badacza

Microsoft ostro krytykuje badaczy za publiczne ujawnianie luk zero-day bez wcześniejszego kontaktu, co doprowadziło do usunięcia konta na GitHubie.

Microsoft stanowczo opowiada się za skoordynowanym ujawnianiem luk (CVD), apelując do społeczności badaczy o dzielenie się odkryciami i dawanie producentom czasu na adresowanie problemów przed ich publicznym ogłoszeniem. Decyzja ta nastąpiła po tym, jak badacz o pseudonimie Chaotic Eclipse ujawnił szczegóły wielu luk typu zero-day w komponentach Windows, w tym w Defenderze i BitLockerze, co doprowadziło do usunięcia jego konta na GitHubie, mimo jego wcześniejszych prób kontaktu z firmą w celu zgłoszenia błędów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Złośliwy pakiet npm kradł pliki z katalogu użytkownika Claude AI przez GitHub

Nowy złośliwy pakiet npm "mouse5212-super-formatter" kradł pliki z katalogu użytkownika Claude AI, wysyłając je na GitHub. Atak nazwano Malware-Slop.

Odkryto nowy złośliwy pakiet w rejestrze npm o nazwie “mouse5212-super-formatter”, który wykradł pliki z katalogu użytkownika narzędzia sztucznej inteligencji Claude firmy Anthropic, wysyłając je na konto GitHub kontrolowane przez atakującego. Malware-Slop, jak nazwano kampanię, udawał narzędzie do synchronizacji repozytorium GitHub, wykorzystując tokeny dostępu lub hardkodowane klucze do tworzenia repozytoriów i przesyłania danych, jednocześnie maskując swoje działania fałszywymi logami.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)