GitHub наводнили фейковые коммиты Dependabot, нацеленные на кражу данных

GitHub наводнили фейковые коммиты Dependabot, нацеленные на кражу данных

GitHub наводнили фейковые коммиты Dependabot, нацеленные на кражу данных

Злоумышленники воруют токены доступа GitHub и публикуют коммиты, якобы сгенерированные Dependabot, с целью внедрения вредоносного кода. Киберкампания стартовала в июле и, по данным Checkmarx, затронула сотни репозиториев.

Имитация fix-сообщений Dependabot создает иллюзию легитимности коммита. Разработчики используют этот GitHub-инструмент управления зависимостями, чтобы автоматизировать выявление и устранение уязвимостей в коде.

 

Если владелец репозитория примет подобный вклад, в его коде появится файл hook.yml, сливающий секреты проекта на удаленный сервер при каждом push-событии. Более того, ко всем существующим .js-файлам добавится обфусцированная строка, которая при исполнении в браузере создает новый тег script и загружает со стороннего сервера дополнительный сценарий для кражи паролей, вводимых в веб-формы.

 

Каким образом злоумышленники воруют персональные GitHub-токены, установить не удалось; не исключено, что их извлекают из систем разработчиков с помощью зловреда. Выявить компрометацию ключа доступа трудно: активность по использованию токена не отображается в контрольном журнале аккаунта.

Исследователи полагают, что создание и распространение вредоносных коммитов в рамках данной кампании осуществляется автоматизированными средствами. Большинство жертв — жители Индонезии.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

Телефонные мошенники уже готовы передать ваш вопрос Путину

В «Ростелекоме» фиксируют рост числа мошеннических звонков с предложением воспользоваться прямой линией связи с президентом России, которая, согласно сложившейся традиции, запускается для граждан перед Новым годом.

Аферисты представляются оператором прямой линии с Владимиром Путиным и под предлогом оформления заявки пытаются выманить интересующую их информацию.

Всплеск телефонного мошенничества в стране в связи с актуальным событием ожидаем, и граждан, желающих по случаю напрямую пообщаться с Путиным, призывают к бдительности.

Уже начавшиеся кибератаки на ресурсы прямой линии с президентом РФ, в том числе на официальный портал москва-путину.рф, тоже не редкость, и защитники их успешно отражают.

«В этом году перед прямой линией мы проводили разные тесты, сами пытались взломать ресурсы, которые основаны на отечественном оборудовании, — цитирует ТАСС выступление зампред правления «Ростелекома» Сергея Онянова на пресс-конференции. — На текущий момент система готова к отражению разного рода атак. Также мы помогаем блокировать [мошеннические] зеркала, чтобы россияне не видели другие сайты, кроме официального».

Программа «Итоги года с Владимиром Путиным» выйдет в эфир в полдень 19 декабря. Обращения граждан принимаются с 15:00 мск 4 декабря до завершения трансляции.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

RSS: Новости на портале Anti-Malware.ru