{"id":1591689,"date":"2025-03-23T06:01:40","date_gmt":"2025-03-23T08:01:40","guid":{"rendered":"https:\/\/teknomers.com\/fr\/coinbase-initialement-cible-dans-les-actions-de-github-attaque-de-la-chaine-dapprovisionnement-218-secrets-ci-cd-des-referentiels-exposes\/"},"modified":"2025-03-23T06:01:44","modified_gmt":"2025-03-23T08:01:44","slug":"coinbase-initialement-cible-dans-les-actions-de-github-attaque-de-la-chaine-dapprovisionnement-218-secrets-ci-cd-des-referentiels-exposes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/coinbase-initialement-cible-dans-les-actions-de-github-attaque-de-la-chaine-dapprovisionnement-218-secrets-ci-cd-des-referentiels-exposes\/","title":{"rendered":"Coinbase initialement cibl\u00e9 dans les actions de GitHub Attaque de la cha\u00eene d&#8217;approvisionnement; 218 Secrets CI \/ CD des r\u00e9f\u00e9rentiels expos\u00e9s"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/Coinbase-initialement-cible-dans-les-actions-de-GitHub-Attaque-de.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>L&#8217;attaque de la cha\u00eene d&#8217;approvisionnement impliquant l&#8217;action GitHub &#8220;des actions TJ \/ Files modifi\u00e9es&#8221; a commenc\u00e9 comme une attaque tr\u00e8s cibl\u00e9e contre l&#8217;un des projets open source de Coinbase, avant de devenir quelque chose de plus r\u00e9pandu dans la port\u00e9e.<\/p>\n<p>&#8220;La charge utile \u00e9tait ax\u00e9e sur l&#8217;exploitation du flux public CI \/ CD de l&#8217;un de leurs projets open source &#8211; Agentkit, probablement dans le but de le tirer parti de compromis suppl\u00e9mentaires&#8221;, Palo Alto Networks Unit 42 <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/github-actions-supply-chain-attack\/\" target=\"_blank\">dit<\/a> dans un rapport. &#8220;Cependant, l&#8217;attaquant n&#8217;a pas \u00e9t\u00e9 en mesure d&#8217;utiliser des secrets Coinbase ou de publier des packages.&#8221;<\/p>\n<p>Le <a rel=\"noopener nofollow\" href=\"https:\/\/www.wiz.io\/blog\/new-github-action-supply-chain-attack-reviewdog-action-setup\" target=\"_blank\">incident<\/a> a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9 le 14 mars 2025, lorsqu&#8217;il a \u00e9t\u00e9 constat\u00e9 que les &#8220;actions TJ \/ Files modifi\u00e9es&#8221; ont \u00e9t\u00e9 compromises pour injecter du code qui a divulgu\u00e9 des secrets sensibles des r\u00e9f\u00e9rentiels qui dirigeaient le flux de travail. Il a \u00e9t\u00e9 attribu\u00e9 \u00e0 l&#8217;identifiant CVE <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2025-30066\" target=\"_blank\">CVE-2025-30066<\/a> (Score CVSS: 8.6).<\/p>\n<p>Selon Endor Labs, les r\u00e9f\u00e9rentiels GitHub 218 sont estim\u00e9s \u00e0 avoir expos\u00e9 leurs secrets en raison de l&#8217;attaque de la cha\u00eene d&#8217;approvisionnement, et la majorit\u00e9 des informations divulgu\u00e9es comprennent une &#8220;douzaine&#8221; d&#8217;identification pour Dockerhub, NPM et Amazon Web Services (AWS), ainsi que GitHub Installation d&#8217;acc\u00e8s \u00e0 installer.<\/p>\n<p>&#8220;L&#8217;\u00e9chelle initiale de l&#8217;attaque de la cha\u00eene d&#8217;approvisionnement semblait effrayante, \u00e9tant donn\u00e9 que des dizaines de milliers de r\u00e9f\u00e9rentiels d\u00e9pendent de l&#8217;action GitHub&#8221;, cherche-t-il en s\u00e9curit\u00e9 Henrik Plate <a rel=\"noopener nofollow\" href=\"https:\/\/www.endorlabs.com\/learn\/blast-radius-of-the-tj-actions-changed-files-supply-chain-attack\" target=\"_blank\">dit<\/a>.<\/p>\n<p>&#8220;Cependant, le forage dans les workflows, leurs courses et leurs secrets divulgu\u00e9s montrent que l&#8217;impact r\u00e9el est plus petit que pr\u00e9vu:` `Seul &#8221; 218 r\u00e9f\u00e9rentiels a divulgu\u00e9 des secrets, et la majorit\u00e9 d&#8217;entre eux sont de courte dur\u00e9e GitHub_Tokens, qui expirent une fois qu&#8217;une course de travail est termin\u00e9e.&#8221;<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1740818990_705_Mozilla-met-a-jour-les-termes-de-Firefox-apres-le.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Depuis lors, il est apparu que la balise V1 d&#8217;une autre action GitHub appel\u00e9e &#8220;ReviewDog \/ Action-Settup&#8221;, sur laquelle &#8220;TJ-Action \/ Files modifi\u00e9s&#8221; s&#8217;appuie comme une d\u00e9pendance via &#8220;TJ-Ractions \/ Eslint-Changed-Files&#8221;, a \u00e9galement \u00e9t\u00e9 compromis dans la t\u00eate de l&#8217;incident de TJ-Ractions avec une charge salariale similaire. Le <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/reviewdog\/reviewdog\/issues\/2079\" target=\"_blank\">violation de &#8220;reviewdog \/ action-setup&#8221;<\/a> est suivi comme <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-30154\" target=\"_blank\">CVE-2025-30154<\/a> (Score CVSS: 8.6).<\/p>\n<p>L&#8217;exploitation du CVE-2025-30154 aurait permis \u00e0 l&#8217;acteur de menace non identifi\u00e9 d&#8217;obtenir un jeton d&#8217;acc\u00e8s personnel (PAT) associ\u00e9 \u00e0 &#8220;TJ-Action \/ Files modifi\u00e9s&#8221;, leur permettant ainsi de modifier le r\u00e9f\u00e9rentiel et de pousser le code malveillant, impactant \u00e0 son tour chaque r\u00e9f\u00e9rentiel Github qui d\u00e9pend de l&#8217;action.<\/p>\n<p>&#8220;Lorsque l&#8217;action TJ-Actions \/ Eslint-Changed-Files a \u00e9t\u00e9 ex\u00e9cut\u00e9e, les secrets du coureur TJ-Actions \/ Files modifi\u00e9s ont \u00e9t\u00e9 divulgu\u00e9s, permettant aux attaquants de voler les r\u00e9f\u00e9rences utilis\u00e9es dans le coureur, y compris un jeton d&#8217;acc\u00e8s personnel (PAT) appartenant au TJ-Bot-Actions Github Contat Dit Avital.<\/p>\n<p>Il est actuellement soup\u00e7onn\u00e9 que l&#8217;attaquant a r\u00e9ussi \u00e0 acc\u00e9der en quelque sorte \u00e0 un jeton avec un acc\u00e8s en \u00e9criture \u00e0 l&#8217;organisation ReviewDog afin d&#8217;effectuer les modifications voyoues. Cela dit, la mani\u00e8re dont ce jeton peut avoir \u00e9t\u00e9 acquis reste inconnue \u00e0 ce stade.<\/p>\n<p>En outre, les engagements malveillants \u00e0 &#8220;ReviewDog \/ Action-Settup&#8221; auraient \u00e9t\u00e9 effectu\u00e9s en fournissant d&#8217;abord le r\u00e9f\u00e9rentiel correspondant, en lui apportant des modifications, puis en cr\u00e9ant un <a rel=\"noopener nofollow\" href=\"https:\/\/docs.github.com\/en\/pull-requests\/collaborating-with-pull-requests\/proposing-changes-to-your-work-with-pull-requests\/creating-a-pull-request-from-a-fork\" target=\"_blank\">Demande de traction de fourche<\/a> au r\u00e9f\u00e9rentiel original et finalement introduire des validations arbitraires &#8211; un sc\u00e9nario appel\u00e9 un engagement dangereux.<\/p>\n<p>&#8220;L&#8217;attaquant a pris des mesures importantes pour cacher ses pistes en utilisant diverses techniques, telles que la mise \u00e0 profit des engagements pendants, la cr\u00e9ation de multiples comptes d&#8217;utilisateurs temporaires GitHub et l&#8217;obscurcissement de leurs activit\u00e9s dans les journaux de flux de travail (en particulier dans l&#8217;attaque initiale de Coinbase)&#8221;, a d\u00e9clar\u00e9 Gil, directeur de recherche principal chez Palo Alto Networks,, a d\u00e9clar\u00e9 \u00e0 The Hacker News. &#8220;Ces r\u00e9sultats indiquent que l&#8217;attaquant est hautement qualifi\u00e9 et a une compr\u00e9hension approfondie des menaces de s\u00e9curit\u00e9 CI \/ CD et des tactiques d&#8217;attaque.&#8221;<\/p>\n<p>L&#8217;unit\u00e9 42 a th\u00e9oris\u00e9 que le compte d&#8217;utilisateur derri\u00e8re la demande de traction de fourche &#8220;IlrmkCU86TJWP8&#8221; peut avoir \u00e9t\u00e9 cach\u00e9 de la vue du public apr\u00e8s que l&#8217;attaquant est pass\u00e9 d&#8217;une adresse e-mail l\u00e9gitime fournie lors de l&#8217;inscription \u00e0 un e-mail jetable (ou anonyme) en violation de la politique de Github.<\/p>\n<p>Cela aurait pu faire cacher toutes les interactions et actions effectu\u00e9es par l&#8217;utilisateur. Cependant, lorsqu&#8217;il a \u00e9t\u00e9 contact\u00e9 pour commenter, Github n&#8217;a pas confirm\u00e9 ni refus\u00e9 l&#8217;hypoth\u00e8se, mais a d\u00e9clar\u00e9 qu&#8217;il examinait activement la situation et prenait des mesures si n\u00e9cessaire.<\/p>\n<p>&#8220;Il n&#8217;y a actuellement aucune preuve sugg\u00e9rant un compromis de GitHub ou de ses syst\u00e8mes. Les projets soulign\u00e9s sont des projets open-source g\u00e9r\u00e9s par les utilisateurs&#8221;, a d\u00e9clar\u00e9 un porte-parole de GitHub au Hacker News.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1742716899_987_Coinbase-initialement-cible-dans-les-actions-de-GitHub-Attaque-de.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1742716899_987_Coinbase-initialement-cible-dans-les-actions-de-GitHub-Attaque-de.png\" alt=\"\" border=\"0\" data-original-height=\"688\" data-original-width=\"728\"\/><\/a><\/div>\n<p>&#8220;GitHub continue d&#8217;examiner et de prendre des mesures sur les rapports des utilisateurs li\u00e9s au contenu du r\u00e9f\u00e9rentiel, y compris les logiciels malveillants et d&#8217;autres attaques malveillantes, conform\u00e9ment \u00e0 <a rel=\"noopener nofollow\" href=\"https:\/\/docs.github.com\/en\/site-policy\/acceptable-use-policies\/github-acceptable-use-policies\" target=\"_blank\">Les politiques d&#8217;utilisation acceptables de Github<\/a>. Les utilisateurs doivent toujours consulter les actions GitHub ou tout autre package qu&#8217;ils utilisent dans leur code avant de mettre \u00e0 jour les nouvelles versions. Cela reste vrai ici comme dans tous les autres cas d&#8217;utilisation du code tiers. &#8220;<\/p>\n<p>Une recherche plus profonde pour GitHub Forks of TJ-Action \/ Changement-Files a conduit \u00e0 la d\u00e9couverte de deux autres comptes &#8220;2ft2dko28uaztz&#8221; et &#8220;mmvojwip&#8221;, qui ont depuis \u00e9t\u00e9 supprim\u00e9s depuis la plate-forme. Les deux comptes ont \u00e9galement \u00e9t\u00e9 trouv\u00e9s pour cr\u00e9er des fourchettes de r\u00e9f\u00e9rentiels li\u00e9s \u00e0 Coinbase tels que Onchainkit, AgentKit et X402.<\/p>\n<p><a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/coinbase\/agentkit\/commit\/8edc60f030035f377780f421431a7ac66828253d\" target=\"_blank\">Plus loin<\/a> <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/coinbase\/agentkit\/commit\/b3a1c722b2aed7fa3e373fb04861826a7a00d0aa\" target=\"_blank\">examen<\/a> a <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/coinbase\/agentkit\/commit\/b39e2d4c31bc786b3a93ea832da887debfee1fc1\" target=\"_blank\">d\u00e9couvert<\/a> que les comptes ont modifi\u00e9 le fichier &#8220;Changelog.yml&#8221; dans le r\u00e9f\u00e9rentiel AgentKit \u00e0 l&#8217;aide d&#8217;une demande de traction de fourche pour pointer une version malveillante de &#8220;TJ-Action \/ Files modifi\u00e9s&#8221; publi\u00e9 plus t\u00f4t en utilisant le PAT.<\/p>\n<p>L&#8217;attaquant aurait obtenu un jeton GitHub avec des autorisations d&#8217;\u00e9criture au r\u00e9f\u00e9rentiel AgentKit &#8211; \u00e0 son tour facilit\u00e9 par l&#8217;ex\u00e9cution des actions GitHub-Aactions \/ Files modifi\u00e9es &#8211; afin d&#8217;apporter les modifications non autoris\u00e9es. <\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-ai-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/VMware-Security-Flaws-exploite-dans-la-nature-BroadCom-publie.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Un autre aspect important qui m\u00e9rite d&#8217;\u00eatre mis en \u00e9vidence est la diff\u00e9rence de charges utiles utilis\u00e9es dans les deux cas, indiquant des tentatives sur une partie de l&#8217;attaquant pour rester sous le radar.<\/p>\n<p>&#8220;L&#8217;attaquant a utilis\u00e9 diff\u00e9rentes charges utiles \u00e0 diff\u00e9rentes \u00e9tapes de l&#8217;attaque. Par exemple, dans l&#8217;attaque r\u00e9pandue, l&#8217;attaquant a jet\u00e9 la m\u00e9moire du coureur et des secrets imprim\u00e9s stock\u00e9s sous forme de variables d&#8217;environnement au journal du flux de travail, quel que soit le flux de travail&#8221;, a d\u00e9clar\u00e9 Gil.<\/p>\n<p>&#8220;Cependant, lors du ciblage de Coinbase, l&#8217;attaquant a sp\u00e9cifiquement r\u00e9cup\u00e9r\u00e9 le github_token et a veill\u00e9 \u00e0 ce que la charge utile ne s&#8217;ex\u00e9cuterait que si le r\u00e9f\u00e9rentiel appartenait \u00e0 Coinbase.&#8221;<\/p>\n<p>On ne sait actuellement pas quel \u00e9tait l&#8217;objectif final de la campagne, il est &#8220;fortement&#8221; soup\u00e7onn\u00e9 que l&#8217;intention \u00e9tait un gain financier, tentant probablement de mener un vol de crypto-monnaie, \u00e9tant donn\u00e9 le ciblage hyper sp\u00e9cifique de Coinbase, a soulign\u00e9 Gil. Au 19 mars 2025, l&#8217;\u00e9change de crypto-monnaie a corrig\u00e9 l&#8217;attaque.<\/p>\n<p>Il n&#8217;est pas non plus clair ce qui a incit\u00e9 l&#8217;attaquant \u00e0 changer de vitesse, en transformant ce qui \u00e9tait une attaque initialement cibl\u00e9e s&#8217;est transform\u00e9e en une campagne \u00e0 grande \u00e9chelle et moins furtive.<\/p>\n<p>&#8220;Une hypoth\u00e8se est qu&#8217;apr\u00e8s avoir r\u00e9alis\u00e9 qu&#8217;ils ne pouvaient pas tirer parti de leur jeton pour empoisonner le r\u00e9f\u00e9rentiel Coinbase &#8211; et apr\u00e8s avoir appris que Coinbase avait d\u00e9tect\u00e9 et att\u00e9nu\u00e9 l&#8217;attaque &#8211; l&#8217;attaquant craignait de perdre l&#8217;acc\u00e8s \u00e0 l&#8217;action TJ-Action \/ Files modifi\u00e9e&#8221;, a d\u00e9clar\u00e9 Gil.<\/p>\n<p>&#8220;\u00c9tant donn\u00e9 que le compromission de cette action pourrait donner acc\u00e8s \u00e0 de nombreux autres projets, ils ont peut-\u00eatre d\u00e9cid\u00e9 d&#8217;agir rapidement.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/github-supply-chain-breach-coinbase.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>L&#8217;attaque de la cha\u00eene d&#8217;approvisionnement impliquant l&#8217;action GitHub &#8220;des actions TJ \/ Files modifi\u00e9es&#8221; a commenc\u00e9 comme une attaque tr\u00e8s cibl\u00e9e contre l&#8217;un des projets open source de Coinbase, avant de devenir quelque chose de plus r\u00e9pandu dans la port\u00e9e. &#8220;La charge utile \u00e9tait ax\u00e9e sur l&#8217;exploitation du flux public CI \/ CD de l&#8217;un [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1591690,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[1964,274266,274265,1933,2953,7087,13741,4168,79002,274264,4161,274263,6124,429,3242,133,8008,50438,6069,65,274267,4160,58986,5256,238617,246491,4172,79016,4166,4164],"class_list":["post-1591689","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actions","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-attaque","tag-chaine","tag-cible","tag-coinbase","tag-comment-pirater","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-dans","tag-dapprovisionnement","tag-des","tag-exposes","tag-github","tag-initialement","tag-les","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-referentiels","tag-secrets","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-the-hacker-news","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1591689","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1591689"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1591689\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1591690"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1591689"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1591689"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1591689"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}