Posts

Showing posts with the label GitHub Sicherheit

GitHub Agentic Workflows: Öffentliches Issue leakt privat…

Image
Ein öffentliches Issue auf GitHub kann Agentic Workflows dazu bringen, private Repository-Daten preiszugeben. Forscher von Noma Security zeigen, wie ein… Wie funktioniert der Angriff? Alles, was ein Angreifer braucht, ist ein normales Issue auf einem öffentlichen Repository. Keine gestohlenen Anmeldedaten, kein Zugriff auf die Organisation. Klingt verrückt, oder? Wenn die Organisation dem Agenten Lesezugriff auf alle ihre Repositories gewährt hat – auch die privaten – kann der Angreifer über das Issue eine Anfrage stellen, die den Agenten dazu bringt, vertrauliche Daten auszulesen und im Issue zu posten. Warum ist das gefährlich? Stellen Sie sich vor, Ihr Unternehmen nutzt GitHub Actions mit einem Agenten, der Code aus privaten Repos analysiert. Ein externer Mitarbeiter öffnet ein scheinbar harmloses Issue. Der Agent springt an, verarbeitet die Anfrage – und plötzlich liegen Ihre API-Keys, Passwörter oder Quellcode öffentlich auf GitHub. Die Sicherheitslücke betrifft nicht nur gr...

Megalodon GitHub Angriff: 5.561 Repos mit bösartigen CI/C…

Image
Ein automatisierter Angriff namens Megalodon hat innerhalb von sechs Stunden 5.718 bösartige Commits auf 5.561 GitHub-Repos gepusht. Die Angreifer nutze… Was ist die Megalodon-Kampagne? Sicherheitsforscher haben eine neue automatisierte Kampagne namens Megalodon aufgedeckt. Sie zielt auf GitHub-Repositories ab, indem sie bösartige Commits in bestehende Projekte einschleust. Innerhalb von nur sechs Stunden wurden über 5.500 Repos mit schädlichen CI/CD-Workflows infiziert. Der Angriff nutzt Wegwerf-Konten und gefälschte Autorenidentitäten wie „build-bot“, „auto-ci“, „ci-bot“ und „pipeline-bot“. So tarnen sich die Angreifer als legitime CI/CD-Dienste. Wie funktioniert der Angriff? Die Angreifer injizieren GitHub Actions-Workflows, die base64-kodierte Bash-Payloads enthalten. Diese Payloads exfiltrieren CI/CD-Geheimnisse – also Zugangsdaten, Tokens und andere vertrauliche Informationen – an externe Server. Das ist besonders gefährlich, weil du als Entwickler vielleicht gar nicht beme...