Les pirates ciblent l'infrastructure de serveur Github pour miner des crypto-monnaies

Les services Github font l'objet d'une enquête après une série de rapports contre les attaques contre l'une de ses infrastructures en exécutant des applications de crypto mining non autorisées. Les cybercriminels auraient exploité certaines failles de sécurité qui auraient pu être exploitées pour extraire des cryptos illicitement.
Les attaques exploitent 'Github Actions'
Selon The Record , un néerlandais L'ingénieur en sécurité, Justin Perdok, a détecté un cyberattaquant ciblant des référentiels appartenant à Github. Des attaques ont eu lieu depuis novembre 2020, indique le rapport.
Perdok a souligné que la série d'attaques «a abusé d'une fonctionnalité Github appelée Actions Github», qui permet aux utilisateurs d'exécuter automatiquement des flux de travail et des tâches uniquement lorsqu'une un événement spécifique se produit, puis appuyez sur la gâchette sur les référentiels.
Cela dit, les acteurs de la menace profitent des référentiels où les actions Github sont déjà activées. L'enregistrement a fourni des détails sur la façon dont l'attaque a lieu:
Cependant, l'ingénieur a précisé que l'attaquant a juste besoin de remplir la «Pull Request» pour déployer les workflows malveillants. Une fois chargé, les systèmes de Github seront trichés, car il lira le code de l'attaquant puis téléchargera automatiquement un logiciel de crypto-mining.
100 applications de crypto-mines déployées en une seule attaque
Mais la campagne malveillante semble être puissante que prévu, comme Perdok a déclaré au Reported qu'il avait déjà détecté des pirates se déployant presque 100 applications de crypto-mining - telles que Srbminer - en une seule attaque pour extraire plusieurs crypto-monnaies.
Pourtant, l'attaque ne semble pas poser de danger pour les projets des utilisateurs sur la plate-forme.
Github a déjà commenté l'affaire, affirmant qu'il était au courant du problème et «enquêtait activement». Cependant, Perdok a déclaré que Github lui avait fourni le même commentaire l'année dernière lorsqu'il avait signalé la faille.
Que pensez-vous de cette faille dans l'infrastructure de Github? Faites-le nous savoir dans la section commentaires ci-dessous.