Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

A Wiz Blue Agent egy AWS és GitHub elleni adatlopási láncot tárt fel

2026. szeptember 29. 14:42Forrás: Wiz
A Wiz Blue Agent egy AWS és GitHub elleni adatlopási láncot tárt fel
Kép: Wiz

A Wiz autonóm biztonsági műveleti központi nyomozója, a Blue Agent egy CI/CD-szolgáltatásfiók VPN-riasztásából kiindulva teljes támadási láncot rekonstruált. A vállalat szerint a műveletben GitHub-token, több AWS-fiók, ellopott forráskód és egyedi adatkinyerő eszközök is szerepeltek.

A lényeg röviden
  • A Blue Agent egy CI/CD-szolgáltatásfiók szokatlan VPN-használatát vizsgálta.
  • A támadó több AWS-fiókban használt svc_automation hozzáféréseket.
  • A művelet egy éles tartományvezérlő eléréséig jutott.
  • Három egyedi Python-eszközt töltöttek fel S3-ba adatkinyeréshez.
  • A GitHubon 18 privát kódtárat klónoztak egy kompromittált tokennel.

Egy szokatlan VPN-kapcsolat vezette nyomra a rendszert

A Wiz szeptember 29-én közzétett esettanulmánya szerint a Blue Agent három, egyszerre aktiválódó és ugyanahhoz az AWS-szereplőhöz kapcsolódó riasztást vizsgált. Ezek között szokatlan hozzáférés szerepelt harmadik féltől származó VPN-en keresztül, egy szokatlan országból indított AWS Management API-hívás, valamint egy ismert támadóeszköz használata.

A vizsgált szereplő a svc_automation nevű IAM-szolgáltatásfiók volt, amelyet 2018-ban hoztak létre CI/CD-folyamatokhoz. A forrás szerint a munkamenet felhasználói azonosítója a Kali Linuxhoz kapcsolódó kali-amd64 karakterláncot tartalmazta, a forrás-IP-cím pedig a tajvani geolokációjú Zenlayer tárhelyszolgáltatóhoz tartozott. A Wiz megjegyzi, hogy ezek a jelek külön-külön még magyarázhatók lennének, együtt azonban további vizsgálatot indokoltak.

A 30 napos előzmények eltérést mutattak

A Blue Agent 30 napnyi korábbi aktivitást hasonlított össze a riasztás időszakával. A szolgáltatásfiók a megelőző hónapban kizárólag három, Amazonhoz tartozó IP-címről működött, TeamCity Server és aws-sdk-go azonosítókat használt, és rutinszerű CI/CD-műveleteket végzett, például GetSessionToken, AssumeRole és RunInstances hívásokat.

A riasztási időszakban ezzel szemben szokatlan IP-címek, Kali Linuxon futó aws-cli, valamint a korábbi hatókörön kívül eső műveletek jelentek meg. Ilyen volt többek között egy adminisztrátori szerepkörhöz kapcsolódó AssumeRole és az SSM SendCommand használata. A Wiz szerint a tevékenység minden vizsgált dimenzióban eltért az előzményektől.

A teljes AWS-környezetben a Blue Agent két, Zenlayerhez kapcsolódó szereplőt talált. Mindkettő neve svc_automation volt, de külön AWS-fiókokban működtek. A második fiókban az elkövető egy másik állandó hozzáférési kulcsot használt, ugyanarról a Zenlayerhez kötődő IP-tartományból.

Az AWS-ból a GitHubig ért a támadási lánc

A vizsgálat idővonala szerint 09:52-kor a támadó AssumeRole művelettel lépett be a CI-szerepkörbe, 09:55-kor ugyanezt egy másik Zenlayer-IP-címről is megtette, 10:06-kor pedig SSM SendCommand segítségével egy éles EC2-példányt célzott. A példány neve, a PROD-*******-DC1, a Wiz értelmezése szerint éles tartományvezérlőre utalt.

A Blue Agent ezután az AWS vezérlési síkja mellett az adatsík eseményeit is lekérdezte. Egy S3-vödörben három, Zenlayer-IP-címekről feltöltött Python-szkriptet talált: mssql_table_export.py, pg_table_export.py és billing_export2.py. A fájlnevek Microsoft SQL Serverből, PostgreSQL-ből és számlázási rendszerekből történő adatkinyerésre szabott eszközökre utaltak. A kompromittált EC2-példányok curl segítségével letöltötték, majd végrehajtották a szkripteket.

Az IP-címek további vizsgálata egy GitHub-fiókhoz is elvezetett. A GitHub naplóiban a Wiz egy kompromittált token használatát találta, amellyel néhány órával az AWS-események előtt 18 privát kódtárat klónoztak ugyanarról a Zenlayer-IP-ről. A vállalat szerint ez lehetett a kezdeti hozzáférési pont, ahonnan a támadó forráskódban tárolt AWS-kulcsokat és szolgáltatásfiók-beállításokat szerezhetett.

A Wiz szerint a Blue Agent a teljes vizsgálatot, a kezdeti riasztástól a végső minősítésig, percek alatt végezte el. A vállalat állítása alapján az eszköz párhuzamosan követte az AWS CloudTrail, az S3-adatesemények és a GitHub auditnaplóinak nyomait, így az elemzőknek nem kellett külön rendszerek között váltaniuk és minden lekérdezést kézzel felépíteniük. A cég ezt olyan működésként mutatja be, amely a támadók tempójához közelítő vizsgálatot tesz lehetővé.

Kapcsolódó hírek

Az AWS négy AI-ügynökkel gyorsítaná fel a felhőmigrációkat
Fejlesztőknek2026. október 2. 00:06

Az AWS négy AI-ügynökkel gyorsítaná fel a felhőmigrációkat

Az AWS négy, együttműködő AI-ügynökből álló architektúrát mutatott be nagyvállalati felhőmigrációk támogatására. A vállalat szerint a megoldás egy több mint 300…

A Wiz Blue Agent egy AWS- és GitHub-támadási láncot tárt fel
Biztonság és etika2026. szeptember 29. 14:42

A Wiz Blue Agent egy AWS- és GitHub-támadási láncot tárt fel

A Wiz szerint autonóm biztonsági nyomozója egyetlen VPN-riasztásból kiindulva teljes támadási láncot tárt fel AWS- és GitHub-környezetben. A vizsgálat kompromittált…

A Wiz és a Google Security Operations mélyíti integrációját
Termékek és eszközök2026. szeptember 15. 14:49

A Wiz és a Google Security Operations mélyíti integrációját

A Wiz Defend és a Google Security Operations közös adatmodellt, egységes vizsgálati folyamatot és valós idejű információszinkronizációt kapott. A fejlesztés célja, hogy…