Le Megalodon attaque GitHub, infectant plus de 5 500 dépôts avec du code malveillant
Attaque cybernétiques sur GitHub : l’application malveillante Megalodon infecte des milliers de dépôts
*Date de l’événement* : lundi, 18 mai
*Objectif de l’attaque* : plateforme de développement GitHub
*Portée de la propagation* : plus de 5 500 dépôts
Qu’est‑ce qui s’est passé ?
Pendant environ six heures le 18 mai, l’application malveillante Megalodon a introduit des « commits malveillants » dans plus de 5 561 dépôts sur GitHub. Le propriétaire de n’importe quel projet, en acceptant un tel commit, déclenche automatiquement du code malveillant sur les serveurs CI/CD (Intégration Continue / Déploiement Continu). Cela permet aux attaquants de diffuser rapidement le logiciel à l’intérieur de l’infrastructure du projet.
Comment fonctionne Megalodon ?
1. Vol d’identifiants CI/CD
- Clés secrètes AWS, jetons Google Cloud et Azure
- Métadonnées des instances des fournisseurs cloud
- Clés SSH privées, configurations Docker/Kubernetes
- Jetons Vault, identifiants Terraform
2. Analyse du code source
- Utilise plus de 30 expressions régulières pour rechercher des jetons cachés et des clés.
3. Obtention de jetons GitHub
- Y compris les jetons d’authentification auprès des fournisseurs cloud et Bitbucket, ce qui permet aux attaquants de se faire passer pour des développeurs et d’accéder aux services cloud.
Où a‑t‑il été découvert ?
Le code malveillant est apparu sur la plateforme open‑source Tiledesk – un système de chat en ligne et de chat‑bots.
- L’administrateur du projet publiait une version « propre » 2.18.5, mais approuvait ensuite les versions 2.18.6 (19 mai) à 2.18.12 (21 mai), contenant des backdoors.
Lien avec un groupe de hackers
- Des schémas similaires sont utilisés par le groupe TeamPCP.
- Cependant aucune preuve directe de leur participation à la campagne Megalodon n’existe.
- TeamPCP a lancé un concours d’attaques sur les chaînes d’approvisionnement, mais les participants doivent ajouter une clé publique de chiffrement dans le code ; l’auteur de Megalodon est probablement pas l’un d’eux.
Suivi de l’activité
Les chercheurs ont lié l’activité du code malveillant à deux adresses e‑mail.
- Grâce à ces comptes, des commits ont été envoyés vers 5 561 dépôts.
- Toutes les modifications sont apparues le 18 mai en un peu plus de six heures.
Conclusion
Les intrusions régulières sur GitHub menacent la sécurité de toute entreprise, même si ses dépôts sont privés. Les logiciels malveillants continuent d’entrer dans l’infrastructure et il n’a pas encore été possible de stopper complètement leur propagation.
Commentaires (0)
Partagez votre avis — merci de rester courtois et dans le sujet.
Connectez-vous pour commenter