Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Github tedarik zinciri saldırısının kök nedeni olarak tanımlanan spotbugs erişim belirteci hırsızlığı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Github tedarik zinciri saldırısının kök nedeni olarak tanımlanan spotbugs erişim belirteci hırsızlığı

GenelSiber Güvenlik

Github tedarik zinciri saldırısının kök nedeni olarak tanımlanan spotbugs erişim belirteci hırsızlığı

teknomers
Son güncelleme: 4 Nisan 2025 17:03
teknomers
Paylaş
Paylaş


04 Nisan 2025Ravie LakshmananGüvenlik Açığı / Açık Kaynak,

“TJ-Actions/Chaned Files” Github eyleminin tek dışarı kullanıcılarına daha yaygın hale gelmeden önce, parayı daha yaygın hale gelmeden önce, kişisel erişim belirtecinin hırsızlığına kadar izlenen basamaklı tedarik zinciri saldırısı (Patlamak) Spotbugs ile ilgili.

“Saldırganlar, koddaki hataların statik analizi için popüler bir açık kaynaklı araç olan Spotbugs’un GitHub Eylemleri İş Akışından yararlanarak ilk erişimi elde etti.” söz konusu Bu hafta bir güncellemede. Diyerek şöyle devam etti: “Bu, saldırganların inceleme doruklarına erişim elde edene kadar spotbugs depoları arasında yanal olarak hareket etmesini sağladı.”

Madakatçi aktivitenin Kasım 2024’e kadar başladığını gösteren kanıtlar var, ancak Coinbase’e karşı saldırı Mart 2025’e kadar gerçekleşmedi.

Ünite 42, soruşturmasının, ReviewDog’un GitHub eyleminin, projenin bakımı ile ilişkili sızdırılmış bir pat nedeniyle tehlikeye atıldığını ve daha sonra tehdit aktörlerinin “ReviewDog/Action-Setup” nun haydut bir versiyonunu, “tj-eylemler” tarafından “tj-eylemler” tarafından seçildiği için seçilmesini sağladığını söyledi.

O zamandan beri koruyucu, Spotbugs adlı başka bir açık kaynaklı projede aktif bir katılımcı olduğu ortaya çıktı.

Saldırganların kötü amaçlı GitHub eylemleri iş akışı dosyasını “Jurkaofavak” kullanıcı adı altında “Spotbugs/Spotbugs” deposuna ittiği söyleniyor ve bu da iş akışı yürütüldüğünde bakıcının patının sızmasına neden oluyor.

Aynı PAT’ın hem “spotbugs/spotbugs” hem de “ReviewDog/Action-Setup” a erişimi kolaylaştırdığına inanılıyor, yani sızdırılan Pat “ReviewDog/Action-Setup” ı zehirlemek için istismar edilebilir.

Coinbase Tedarik Zinciri saldırısı

Ünite 42, “Saldırganın bir şekilde bir şubeyi depoya itmek ve CI sırlarına erişmek için kullanabildikleri Spotbugs/Spotbugs’da yazma izni olan bir hesabı vardı.” Dedi.

Yazma izinlerinin nasıl elde edildiğine gelince, spotbuglara kötü niyetli taahhütlerin arkasındaki kullanıcının, “Jurkaofavak” ın, 11 Mart 2025’te proje koruyucularından biri tarafından üye olarak davet edildiği ortaya çıktı.

Başka bir deyişle, saldırganlar “Jurkaofavak” ı üye olmaya davet etmek için Spotbugs deposunun patını almayı başardılar. Siber güvenlik şirketi, “Spotbugs/Sonar-Findbugs” deposunun çatalını oluşturarak ve “Randolzfow” kullanıcı adı altında bir çekme isteği oluşturarak gerçekleştirildiğini söyledi.

“2024-11-28T09: 45: 13 UTC, [the SpotBugs maintainer] Ünite 42, ‘Spotbugs/Sonar-FindBugs iş akışlarından birini kendi PAT’larını kullanmak için değiştirdi, çünkü CI/CD işlemlerinin bir bölümünde teknik zorluklar yaşıyorlardı. “

“2024-12-06 02:39:00 UTC’de saldırgan bir Kötü niyetli çekme isteği Github eylemleri iş akışını kullanan spotbugs/sonar-findbugs’a pull_request_target tetiklemek.”

“Pull_Request_Target” tetikleyicisi, çatallardan sırlara erişmek için çalışan iş akışlarının – bu durumda PAT – zehirli boru hattı yürütme saldırısı (PPE) olarak adlandırılan bir GitHub Eylemleri iş akışı tetikleyicisidir.

Spotbugs koruyucu, o zamandan beri iş akışında bir sır olarak kullanılan PAT’ın daha sonra “Jurkaofavak” ı “Spotbugs/Spotbugs” deposuna davet etmek için kullanılan aynı erişim belirteci olduğunu doğruladı. Bakım, saldırganların daha fazla erişimi iptal etmek ve önlemek için tüm jetonlarını ve pats’larını da döndürdü.

Bütün bunlarda bilinmeyen bir büyük kişi, saldırganların Spotbugs Bakımcının Pat’ı sızdırması ile istismar ettikleri zaman arasındaki üç aylık boşluktur. Saldırganların “TJ-Actions/Değişmiş Dosyalara” bağlı projelere dikkat ettiklerinden ve Coinbase gibi yüksek değerli bir hedefe çarpmayı beklediğinden şüpheleniliyor.

Birim 42 araştırmacıları, “Aylarca çaba harcadıktan ve bu kadar çok şey başardıktan sonra, saldırganlar neden sırları kütüklere yazdırdılar ve bunu yaparken saldırılarını da ortaya çıkardılar?”



siber-2

Destiny 2 düşme hasarı oyun değiştiren nerf alır
Bölüm 2 Yol Haritası Güncellemesi Aralık’ta ve 2023’ün İlk Yarısında Gelecekleri Listeliyor
Quake 2 remaster, Quakecon’dan önce Steam güncellemeleri tarafından ima edildi
Elden Ring Karya Çalışma Salonu Konumu ve Bulmaca Çözümü
Amiral gemisi EPYC 7773X 1000 ABD Doları EPYC 7763’ten Daha Pahalı, 21 Mart Lansmanı
ETİKETLENDİ:ağ güvenliğibelirtecibilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberleriErişimFidye Yazılımları Kötü YazılımGithubhacker haberlerihacking newshırsızlığıKöknasıl hacklenirNedeniOlaraksaldırısınınsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber Haberlersiber saldırılarspotbugstanımlanantedarikveri ihlaliyazılım güvenlik açığıZinciri
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale NYT Bağlantıları 5 Nisan Cumartesi için İpucu ve Cevapları (Oyun #664)
Sonraki Makale Sony X Serisi Kablosuz Taşınabilir Bluetooth Hoparlör, Kara Cuma Fiyatından Daha ucuz,%60 düşüyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Huawei-led ekip, 1.6 trilyon parametreli DeepSeek modelini tanıttı
Donanım
Blasphemous 2 İçin Ücretsiz Heyecan Verici Yeni Genişleme Geldi
Oyun
Büyüleyici Kardeş: Vampire Survivors’a Eklenen Yeni DLC ile Yenilikler Kapıda
Oyun
Laravel ile 3 Satır Kodla WhatsApp Mesajı Gönderin
Yazılım
AION 2’nin Çıkış Tarihi Yaz Oyun Festivali’nde Duyuruldu
Oyun
OpenAI Hassas Verileri Koruma İçin Lockdown Modunu Tanıttı
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?