网易首页 > 网易号 > 正文 申请入驻

近期全球很多大型企业因供应链攻击泄露机密而陷入混乱

0
分享至

tj-actions/changed-files 被篡改,运行凭证窃取内存刮取器

超过23,000个组织(包括部分大型企业)使用的开源软件,在攻击者未经授权访问维护者账户后,植入了凭证窃取代码。这是最新一次引发互联网波动的开源供应链攻击事件。

被篡改的软件包 tj-actions/changed-files 是 tj-actions 的一部分,tj-actions 是一个被超过23,000个组织使用的文件集合。Tj-actions 是众多 GitHub Actions 之一,这是一种在开源开发者平台上用于简化软件流程的平台。Actions 是实现持续集成与持续部署(CI/CD,持续集成和持续部署或持续交付)的核心手段。

大规模内存刮取

在周五或更早之前,tj-actions/changed-files 的所有版本源代码接收到未经授权的更新,修改了开发者用来引用特定代码版本的“标签”。这些标签指向一个公开可用的文件,该文件会复制运行它的服务器的内部内存,搜索凭证,并将其写入日志。事后,许多运行 tj-actions 的公开可访问的仓库在日志中显示了它们最敏感的凭证,任何人都可以查看这些日志。

“Actions 可怕的一点在于,它们常常可以修改使用它们的仓库的源代码,并访问与工作流相关的任何秘密变量,”runZero 的创始人兼首席执行官、开源安全专家 HD Moore 在一次采访中说道。“最谨慎的做法是审计所有源代码,然后在工作流中固定特定的提交哈希值,而不是标签,但这样做很麻烦。”

正如此次供应链攻击所显示的,许多 GitHub 用户并未遵循这些最佳实践。使用 tj-actions 且信任标签而非经过验证版本哈希的仓库最终运行了内存刮取器/日志记录器。该攻击对任何此类仓库构成潜在威胁,因为凭证绝不应以可读形式出现。对于公开可见的仓库,风险尤为严重,因为凭证可被任何人查看。

攻击细节

一个 tj-actions 的维护者在周六表示,攻击者通过某种方式获取了 @tj-actions-bot 所使用的凭证,以获得对受感染仓库的特权访问。维护者称,目前尚不清楚该凭证是如何被攻破的。该机器人的密码已经被更改,为了增加安全性,账户现在受通行密钥(passkey)的保护,这是一种符合 FIDO 联盟规定的凭证,默认需要双因素认证。

GitHub 官方回应

GitHub 官员在一份声明中表示,他们没有证据表明公司或其平台已被攻破。

“出于谨慎考虑,我们根据 GitHub 的《可接受使用政策》暂停了相关用户账户并移除了相关内容,”官员们写道。“在确认所有恶意更改已撤销且漏洞源已被封堵后,我们恢复了账户和内容。”他们进一步提醒用户,在更新新版本之前,应“始终审查他们在代码中使用的 GitHub Actions 或任何其他包。”

事件发现与影响

此次供应链攻击最初由安全公司 StepSecurity 发现,该公司表示通过“在网络流量中出现意外端点的异常检测”注意到了该事件。事发似乎始于太平洋时间周六上午9点左右。

在另一份报告中,安全公司 Wiz 的研究人员表示,初步分析已经确认数十名 tj-actions 用户在此次供应链攻击中遭受了实际损害。研究人员写道:

在与此次恶意活动相关的威胁狩猎中,Wiz 威胁研究团队多次观察到部署了旨在泄露秘密的脚本,作为恶意负载执行的一部分。此外,Wiz 威胁研究团队目前已识别出数十个受恶意 GitHub Actions 影响的仓库,包括由大型企业运营的仓库。在这些仓库中,恶意负载成功执行并导致凭证泄露到工作流日志中。目前已识别的泄露凭证包括有效的 AWS 访问密钥、GitHub 个人访问令牌(PATs)、npm 令牌、私有 RSA 密钥等。

历史案例与防范建议

tj-actions 事件是针对广泛使用的开源包的最新一次供应链攻击案例。去年,一名为微软工作的独立开发者发现了一个被故意植入的后门,该后门存在于 xz Utils 中,这是一个被数百万组织(其中许多是《财富》500强公司)使用的开源数据压缩工具。幸运的是,这个允许攻击者以特权身份登录任何服务器的后门程序,在计划部署到 Linux 生产版本前几周便被发现。其他近期的供应链攻击案例可以参考此处和此处。

任何负责使用 tj-actions 的系统负责人应仔细检查其系统,检查是否有被攻击的迹象。此次供应链攻击应促使管理员审查他们使用的任何 GitHub Actions,确保使用指向已验证代码的加密哈希值,而非标签。StepSecurity 和 Wiz 的相关博文(以及 Semgrep 的这篇文章)提供了有用的指导。

关注【黑客联盟】带你走进神秘的黑客世界

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
叶剑英怒斥许世友:怎么才接电话,许:首长,连滚带爬来接的啊

叶剑英怒斥许世友:怎么才接电话,许:首长,连滚带爬来接的啊

兴趣知识
2025-11-19 03:29:04
袁世凯的10房老婆都啥来头?3个青楼3个朝鲜美女,个个美到逆天

袁世凯的10房老婆都啥来头?3个青楼3个朝鲜美女,个个美到逆天

老达子
2025-11-20 06:55:02
深圳模特比赛争议后续:冠军一身赘肉年纪大,主办方发声却翻车

深圳模特比赛争议后续:冠军一身赘肉年纪大,主办方发声却翻车

深析古今
2025-11-19 13:26:48
周杰伦发文:我觉得有点受够了

周杰伦发文:我觉得有点受够了

TVB的四小花
2025-11-19 12:54:26
什么是文明?看挪威富裕后如何对待自己的国民​

什么是文明?看挪威富裕后如何对待自己的国民​

深度报
2025-11-07 22:57:08
法乌签署《天空盾牌-2025》协议,法国将向乌克兰交付100架阵风

法乌签署《天空盾牌-2025》协议,法国将向乌克兰交付100架阵风

史政先锋
2025-11-17 22:21:10
广东男队晋级4×100米接力决赛,苏炳添将迎“最后一舞”

广东男队晋级4×100米接力决赛,苏炳添将迎“最后一舞”

南方都市报
2025-11-20 11:39:30
全运会乒乓球比赛收官:4人满分,3人爆冷,2人遗憾,1人昙花一现

全运会乒乓球比赛收官:4人满分,3人爆冷,2人遗憾,1人昙花一现

浪子阿邴聊体育
2025-11-19 09:17:56
为什么说台海战争爆发,日本的介入比美国支持台湾还要可怕?

为什么说台海战争爆发,日本的介入比美国支持台湾还要可怕?

细语
2025-11-17 10:23:19
访华拿到了想要的东西,踏上回国专机的泰国国王,笑容压都压不下

访华拿到了想要的东西,踏上回国专机的泰国国王,笑容压都压不下

历史有些冷
2025-11-19 20:55:03
36岁新娘人高马大满臂文身,新郎小鸟依人,网友:这小体格扛不住

36岁新娘人高马大满臂文身,新郎小鸟依人,网友:这小体格扛不住

荔子言
2025-09-24 14:05:51
吴亦凡监狱近况曝光:身染重病、夜夜痛哭!网友:这下彻底完了

吴亦凡监狱近况曝光:身染重病、夜夜痛哭!网友:这下彻底完了

华人星光
2025-11-05 11:47:53
中国“炮轰高市”好几天,美印澳的表现,却是让日本失望了

中国“炮轰高市”好几天,美印澳的表现,却是让日本失望了

通文知史
2025-11-19 15:45:02
前主帅谈小麦代表苏格兰出战:所有苏格兰人都该感谢穆里尼奥

前主帅谈小麦代表苏格兰出战:所有苏格兰人都该感谢穆里尼奥

懂球帝
2025-11-20 07:44:23
我们已经没有退路了,如果中国再次衰落,欧美绝不会再给崛起机会

我们已经没有退路了,如果中国再次衰落,欧美绝不会再给崛起机会

扶苏聊历史
2025-11-14 15:33:48
俞敏洪回应“内部信”争议:所乘邮轮舱位价在20-25万之间,没有花148万,计划明年带10名左右优秀员工游南极

俞敏洪回应“内部信”争议:所乘邮轮舱位价在20-25万之间,没有花148万,计划明年带10名左右优秀员工游南极

极目新闻
2025-11-20 10:49:05
排面!40岁C罗造访白宫+微笑握手特朗普,美国总统宣布:他是GOAT

排面!40岁C罗造访白宫+微笑握手特朗普,美国总统宣布:他是GOAT

我爱英超
2025-11-19 07:10:18
如果高市早苗坚决不撤回其涉台言论,我们接下来又该怎么办呢?

如果高市早苗坚决不撤回其涉台言论,我们接下来又该怎么办呢?

翻开历史和现实
2025-11-19 23:19:34
场均22+7+4!队史最强新秀!联盟最烂球队终于迎来救世主

场均22+7+4!队史最强新秀!联盟最烂球队终于迎来救世主

阿浪的篮球故事
2025-11-20 16:53:17
噩耗,广东美女陈俊玲去世,年仅33岁,入职体检时查出癌症

噩耗,广东美女陈俊玲去世,年仅33岁,入职体检时查出癌症

熠熠生辉的生活
2025-11-18 09:14:21
2025-11-20 18:40:49
黑客联盟I
黑客联盟I
免费、开源、自由……
347文章数 1064关注度
往期回顾 全部

科技要闻

英伟达单季狂揽570亿美元,手握5000亿订单

头条要闻

男子开奥迪上班被婚车车队当成头车 7台奥迪跟到工厂

头条要闻

男子开奥迪上班被婚车车队当成头车 7台奥迪跟到工厂

体育要闻

Faker,何以成为Faker

娱乐要闻

胡彦斌的每一任都是大美女

财经要闻

霸王茶姬创始人将与“光伏女神”结婚

汽车要闻

换购价15.98万起 广汽丰田全新威兰达上市

态度原创

本地
旅游
艺术
游戏
公开课

本地新闻

卖力整活儿的大湾鸡,靠疯癫成了新顶流

旅游要闻

初冬的台儿庄古城褪喧嚣之韵绘诗意长卷

艺术要闻

陈洪绶:花鸟册二十开

《永恒之塔2》捏脸被玩出了花!从日本老师到科比哥布林!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版