El Megalodón ataca GitHub, infectando más de 5 500 repositorios con código malicioso
Ataque cibernético a GitHub: la aplicación maliciosa Megalodon infecta miles de repositorios
*Fecha del evento:* lunes, 18 de mayo
*Objetivo del ataque:* plataforma de desarrollo GitHub
*Alcance del daño:* más de 5 500 repositorios
¿Qué ocurrió?
Durante aproximadamente seis horas el 18 de mayo la aplicación maliciosa Megalodon introdujo “commits” maliciosos en más de 5 561 repositorios en GitHub. El propietario de cualquiera de estos proyectos, al incluir tal commit, ejecuta automáticamente código malicioso en los servidores CI/CD (Integración Continua / Despliegue Continuo). Esto permite a los atacantes propagar rápidamente el programa dentro de la infraestructura del proyecto.
¿Cómo funciona Megalodon?
1. Robo de credenciales CI/CD
- Claves secretas de AWS, tokens de Google Cloud y Azure
- Metadatos de instancias de proveedores en la nube
- Llaves SSH privadas, configuraciones de Docker/Kubernetes
- Tokens Vault, credenciales de Terraform
2. Escaneo del código fuente
- Utiliza más de 30 expresiones regulares para buscar tokens y claves ocultas.
3. Obtención de tokens GitHub
- Incluye tokens de autenticación en proveedores de nube y Bitbucket, lo que permite a los atacantes hacerse pasar por desarrolladores y acceder a servicios en la nube.
Dónde se detectó por primera vez?
El código malicioso apareció en la plataforma abierta Tiledesk – sistema de chats en línea y chatbots.
- El administrador del proyecto publicó una versión “limpia” 2.18.5, pero luego aprobó versiones con 2.18.6 (19 de mayo) hasta 2.18.12 (21 de mayo), que contenían backdoors.
Conexión con la agrupación hacker
- Esquemas similares los utiliza el grupo TeamPCP.
- Sin embargo, no hay confirmación directa de su participación en la campaña Megalodon.
- TeamPCP anunció un concurso sobre ataques a cadenas de suministro, pero los participantes deben añadir una clave pública de cifrado al código; el creador de Megalodon probablemente no sea uno de ellos.
Seguimiento de la actividad
Los investigadores vinculó la actividad del código malicioso a dos direcciones de correo electrónico.
- Con ellas se enviaron commits a 5 561 repositorios.
- Todos los cambios aparecieron el 18 de mayo en poco más de seis horas.
Conclusiones
Las brechas regulares en GitHub ponen en riesgo la seguridad de cualquier empresa, incluso si sus repositorios son privados. Los malware continúan infiltrándose en la infraestructura y aún no se ha logrado detener su propagación por completo.
Comentarios (0)
Comparte tu opinión — por favor, sé amable y mantente en el tema.
Inicia sesión para comentar