Pesquisadores de segurança digital revelaram os detalhes de um sofisticado ataque cibernético que conseguiu invadir as contas de dois importantes mantenedores de projetos de código aberto. Os invasores utilizaram essas contas comprometidas para inserir workflows contaminados em mais de 340 repositórios da plataforma GitHub.
Segundo as investigações da empresa de segurança StepSecurity, um dos alvos foi o desenvolvedor Takashi Kitao, criador do motor de jogos pyxel, que possui cerca de 18.400 estrelas na comunidade. Utilizando a conta dele, os atacantes conseguiram plantar códigos maliciosos em 27 repositórios diferentes, com a primeira invasão registrada às 13h20 no horário universal coordinado (UTC).
A campanha tem como objetivo principal o roubo de credenciais de acesso, permitindo que os criminosos obtenham tokens de autenticação e outras informações sensíveis dos desenvolvedores. Os pesquisadores alertam que os workflows maliciosos conseguem extrair dadossigilosos durante a execução normal dos projetos comprometidos.
As autoridades de segurança digital recomendam que todos os mantenedores de repositórios verifiquem imediatamente seus históricos de atividades, revisem as permissões concedidas e ativem mecanismos de autenticação em duas etapas para proteger suas contas contra esse tipo de invasão.
Fonte: The Hacker News