Google’i ADK repositooriumis olnud avalikult manipuleeritav triaaži-agent võimaldas viipainjektsiooni abil privilegeeritud roti identiteedi kaudu käivitada koodi muutva agendi, mistõttu Google eemaldas kolm mõjutatud töövoogu.
Google’i ADK repositooriumis olev avalikult manipuleeritav triaažiagent võimaldas viipasüsti abil privilegeeritud roti identiteedi kaudu käivitada koodi muutva agendi, mistõttu Google eemaldas kolm mõjutatud töövoogu.
GitHub kehtestab automaatsete paketiuuenduste jaoks 72-tunnise viivituse, PyPI aga blokeerib pärast 14 päeva möödumist failide üleslaadimise vanematesse versioonidesse.
Dependabot ootab edaspidi vaikimisi kolm päeva pärast uue paketiversiooni avaldamist, enne kui loob automaatselt pull requestid – ooteaega saab seadistada dependabot.yml failis.
FakeGit-kampaania levitab enam kui 7600 GitHubi repositooriumi kaudu pahavara 14 miljonit korda, näidates, kuidas usaldusväärseid arendajaplatvorme kasutatakse ründevektorina.
Sadu võltsitud GitHubi hoidlaid esineb legitiimsete projektidena ja levitab infovargaid, mis on suunatud juurdepääsuandmetele ja krüptorahakoti andmetele.
GitHubi agentsed töövood eraldavad ja avaldavad andmeid privaatsetest hoidlatest – turvaprobleem, millele ei ole välja kuulutatud ammendavat lahendust.
Ründajad kasutavad võltsitud ärakasutuskoodi repositooriume peibutisena, et nakatada turvateadlasi ChocoPoC-RAT-iga ning hankida sel moel juurdepääsuandmeid ja kaugjuhtimisõigusi.