12 марта 2025 года на GitHub произошла значительная атака на цепочку поставок, связанная с компрометацией приложения tj-actions/changed-files. Этот широко используемый инструмент был интегрирован в более чем 23 000 проектов по разработке программного обеспечения, и атака существенно подорвала доверие к механизмам безопасности платформы. Злоумышленники применили интересную тактику, вставив единственный коммит с хэшем 0e58ed8671d6b60d0890c21b07f8835ace038e67. Этот коммит изменял теги версий задним числом и позволял скрытно получать конфиденциальные учетные данные через общедоступные журналы действий на GitHub. Атака была классифицирована как CVE-2025-30066, что подчеркивает её важность и демонстрирует существующие уязвимости даже в хорошо зарекомендовавших себя компонентах. Злоумышленники использовали обфускацию, внедряя Node.js функцию, содержащую полезную нагрузку в кодировке base64. Это значительно усложняло ее обнаружение во время проверок. После выполнения полезная нагрузка подключа
Атака на GitHub: компрометация tj-actions/changed-files угрожает цепочкам поставок
23 марта 202523 мар 2025
1
2 мин