Атака срещу GitHub, довела до изтичане на частни репозитории и достъп до инфраструктурата на NPM

GitHub предупреди потребителите за атака, насочена към изтегляне на данни от частни репозитории, използвайки компрометирани OAuth токени, генерирани за услугите Heroku и Travis-CI. Съобщава се, че по време на атаката е настъпила изтичане на данни от частни репозитории на някои организации, които са отворили достъп до репозиториите за PaaS платформата Heroku и системата за непрекъсната интеграция Travis-CI. Сред пострадалите е компанията GitHub и проектът NPM.

Атакуващите успяха да извлекат от частни репозитории на GitHub ключ за достъп до API на Amazon Web Services, използван в инфраструктурата на проекта NPM. Полученият ключ е позволил достъп до NPM пакети, съхранявани в услугата AWS S3. GitHub смята, че въпреки получен достъп до репозиториите на NPM, не е имало модификация на пакети или получаване на данни, свързани с акаунти на потребители. Също така е отбелязано, че тъй като инфраструктурите на GitHub.com и NPM са разделени, атакуващите не успели да изтеглят съдържанието на вътрешни репозитории на GitHub, несвързани с NPM, преди проблематичните токени да бъдат блокирани.

Атаката беше регистрирана на 12 април, след като атакуващите се опитаха да използват ключа за API на AWS. По-късно бяха регистрирани подобни атаки и срещу някои други организации, които също използвали токени на приложенията Heroku и Travis-CI. Пострадалите организации не са назовани, но на всички потребители, които са били засегнати от атаката, са изпратени съответни индивидуални уведомления. Потребителите на приложенията Heroku и Travis-CI са препоръчани да прегледат логовете за сигурност и одит за откритие на аномалии и нетипична активност.

Как токените са попаднали в ръцете на атакуващите все още не е ясно, но GitHub смята, че те са получени не в резултат на компрометиране на инфраструктурата на компанията, тъй като токените за достъп не се съхраняват на страната на GitHub в оригинален формат, подходящ за употреба. Анализът на поведението на атакуващия показва, че вероятно основната цел на изтегляне на съдържанието на частни репозитории е анализ на наличието на конфиденциални данни, като ключове за достъп, които могат да бъдат използвани за продължаване на атаката върху други елементи на инфраструктурата.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster