메가로돈이 GitHub을 공격하며 5,500개 이상의 리포지토리를 악성 코드로 감염시킵니다
사이버 공격이 GitHub에 발생: 악성 애플리케이션 Megalodon이 수천 개의 리포지토리를 감염시킴
*사건 날짜:* 월요일, 5월 18일
*공격 목표:* 개발 플랫폼 GitHub
*피해 규모:* 5,500개 이상의 리포지토리
무슨 일이 있었나요?
5월 18일 약 6시간 동안 악성 애플리케이션 Megalodon이 GitHub의 5,561개가 넘는 리포지토리에 “악성” 커밋을 삽입했습니다. 이러한 프로젝트 중 하나를 소유한 사람이 해당 커밋을 포함하면 CI/CD(Continuous Integration / Continuous Deployment) 서버에서 자동으로 악성 코드를 실행합니다. 이는 공격자가 프로젝트 인프라 내에서 프로그램을 빠르게 확산시킬 수 있게 합니다.
Megalodon은 어떻게 작동하나요?
1. CI/CD 자격 증명 탈취
- AWS 비밀 키, Google Cloud 및 Azure 토큰
- 클라우드 공급자 인스턴스 메타데이터
- 폐쇄형 SSH 키, Docker/Kubernetes 구성
- Vault 토큰, Terraform 자격 증명
2. 소스 코드 스캔
- 숨겨진 토큰과 키를 찾기 위해 30개가 넘는 정규 표현식을 사용합니다.
3. GitHub 토큰 획득
- 클라우드 공급자와 Bitbucket의 인증 토큰을 포함하여, 공격자가 개발자를 가장하고 클라우드 서비스에 접근할 수 있게 합니다.
처음 발견된 곳은 어디인가요?
악성 코드는 공개 플랫폼 Tiledesk(온라인 채팅 및 챗봇 시스템)에서 등장했습니다.
- 프로젝트 관리자는 “깨끗한” 버전 2.18.5를 게시했지만, 이후 5월 19일부터 21일까지 2.18.6~2.18.12 버전을 승인하면서 백도어가 포함되었습니다.
해커 그룹과의 연관성
- 유사한 기법을 사용하는 TeamPCP라는 그룹이 있습니다.
- 그러나 Megalodon 캠페인에 그들의 직접 참여를 확인할 수 있는 증거는 없습니다.
- TeamPCP는 공급망 공격 경진대회를 개최했지만, 참가자들은 코드에 공개 암호화 키를 추가해야 했습니다. Megalodon의 제작자는 아마도 그들 중 하나가 아닙니다.
활동 추적
연구원은 악성 코드 활동을 두 개의 이메일 주소로 연결했습니다.
- 이 주소들을 통해 5,561개의 리포지토리에 커밋이 전송되었습니다.
- 모든 변경 사항은 5월 18일에 약 6시간 이내에 발생했습니다.
결론
정기적인 GitHub 해킹은 회사의 보안을 위협하며, 리포지토리가 비공개라 하더라도 위험합니다. 악성 프로그램은 인프라로 침투를 계속하고 있으며 아직 완전히 차단되지 않았습니다
댓글 (0)
의견을 남겨 주세요. 예의를 지키고 주제에서 벗어나지 말아 주세요.
댓글을 남기려면 로그인