GitHub-Projekte betreiben automatisch Kryptomining für Angreifer
Bei Microsofts Entwickler-Plattform GitHub sucht man nach einem Weg, mit dem Funktionen nicht eingeschränkt werden müssen, das Angebot aber trotzdem nicht mehr von Angreifern für das Kryptomining missbraucht werden kann.
Entsprechende Attacken gab es seit dem letzten Herbst mehrfach, berichtet das Magazin The Record. Im Fokus stand dabei ein Feature namens GitHub Actions, das es Nutzern erlaubt, regelmäßig auftretende Aufgaben zu automatisieren. Dies wurde hier nun genutzt, um fremden Code in Repositories einzuschleusen, ohne dass die eigentlichen Entwickler dies direkt mitbekamen.
Die Angreifer haben dafür einen Fork des originalen Projektes angelegt und den Schadcode in diesen integriert. Über einen Pull-Request sorgten sie dann für eine erneute Zusammenführung mit dem Ausgangs-Code. Dies konnte gelingen, ohne dass der eigentliche Betreiber des Projektes eine Zustimmung geben musste.
Möglich machte dies allerdings keine Sicherheitslücke, die vom Betreiber der Plattform verschuldet worden wäre. Vielmehr hatten die Betreiber der jeweiligen Entwicklungsprojekte selbst GitHub Actions-Skripte angelegt, mit denen Code unter bestimmten Voraussetzungen automatisch hereingeholt wurde. Das konnte nun eben genutzt werden, um auch Schadcode einzuschleusen.
Das GitHub-Team kennt dieses Vorgehen nach eigenen Angaben bereits seit einiger Zeit. Aktuell gibt es aber noch keine endgültige Lösung. Da die Attacken keine direkten Schäden für die Entwicklungsprojekte darstellen, sondern "nur" auf die GitHub-Infrastruktur abzielen, beschränkt man sich bisher darauf, die immer neu auftauchenden Accounts der Angreifer zu finden und abzuschalten, statt gleich ganze Features stillzulegen.
Die Angreifer haben dafür einen Fork des originalen Projektes angelegt und den Schadcode in diesen integriert. Über einen Pull-Request sorgten sie dann für eine erneute Zusammenführung mit dem Ausgangs-Code. Dies konnte gelingen, ohne dass der eigentliche Betreiber des Projektes eine Zustimmung geben musste.
Möglich machte dies allerdings keine Sicherheitslücke, die vom Betreiber der Plattform verschuldet worden wäre. Vielmehr hatten die Betreiber der jeweiligen Entwicklungsprojekte selbst GitHub Actions-Skripte angelegt, mit denen Code unter bestimmten Voraussetzungen automatisch hereingeholt wurde. Das konnte nun eben genutzt werden, um auch Schadcode einzuschleusen.
Schaden nur für Microsoft
Die Angreifer hielten sich auch nicht lange mit der Hoffnung auf, dass die jeweilige Software dann irgendwann auf Rechnern von Nutzern landet und dort für das Kryptomining eingesetzt werden kann. Stattdessen wurden die Routinen so umgesetzt, dass GitHub selbst eine virtuelle Maschine in der Microsoft-Cloud startete, die dann die entsprechende Aufgabe erledigte.Das GitHub-Team kennt dieses Vorgehen nach eigenen Angaben bereits seit einiger Zeit. Aktuell gibt es aber noch keine endgültige Lösung. Da die Attacken keine direkten Schäden für die Entwicklungsprojekte darstellen, sondern "nur" auf die GitHub-Infrastruktur abzielen, beschränkt man sich bisher darauf, die immer neu auftauchenden Accounts der Angreifer zu finden und abzuschalten, statt gleich ganze Features stillzulegen.
Siehe auch:
Thema:
Beliebte Downloads
Videos zum Thema Cloud
Beiträge aus dem Forum
-
LibreOffice-News: Office bald in Browser, Mobile und Cloud
d-hubs -
Nextcloud und IONOS bringen am 9. Juni die erste stabile Version
d-hubs -
Droid2PC: Android und Mac sinnvoll ohne Cloud-Zwang verbinden
Droid2PC_DE -
Nextcloud-Server auf einem Raspberry Pi betreiben
d-hubs -
#CloudFest Hackathon :: vom 20-22. März '26
d-hubs -
Datei öffnen dauert 30 Sekunden OneDrive
haylebob -
immich - Open-Source-Software: eine komplette Foto-Cloud
d-hubs -
Nextcloud Talk: MS-Teams Alternat., Open Source & DSGVO-kompatibel
d-hubs -
Office 365 Anmelden geht nicht
nitewish -
OneDrive speicherung von Dateiversionen
SeBu
Interessante Links
Beliebt im Preisvergleich
- NAS-Systeme:
Neue Nachrichten
- Android-Deals bei Media Markt: Smartphones, Tablets & Co. reduziert
- USA verlagern Wettervorhersage bis Ende 2027 in die Google Cloud
- Lehrer verhaftet, weil er als Protest gegen Datenzentrum geklatscht hat
- Unlimited 5G im Telekom-Netz: Neuer Vielsurfer-Tarif für nur 35 Euro
- Galaxy S26 FE: Samsung langt zu - Preiserhöhung soll 3-stellig ausfallen
- Claude 5 betreibt Verkaufsautomaten und lügt, trickst und manipuliert
- EU-Regeln: Logitech bietet Mäuse künftig mit Wechsel-Akkus an
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!