Angriff auf GitHub, der zur Offenlegung privater Repositories und zum Zugang zur NPM-Infrastruktur führte

GitHub warnte die Benutzer vor einem Angriff, der darauf abzielte, Daten aus privaten Repositories unter Verwendung kompromittierter OAuth-Token zu extrahieren, die für die Dienste Heroku und Travis-CI generiert wurden. Berichten zufolge kam es im Laufe des Angriffs zu Datenlecks aus privaten Repositories einiger Organisationen, die ihre Repositories für die PaaS-Plattform Heroku und das System für kontinuierliche Integration Travis-CI geöffnet hatten. Unter den Betroffenen waren auch das Unternehmen GitHub und das Projekt NPM.

Die Angreifer konnten aus den privaten Repositories von GitHub einen Schlüssel für den Zugang zur API von Amazon Web Services extrahieren, der in der Infrastruktur des NPM-Projekts verwendet wurde. Der erlangte Schlüssel ermöglichte den Zugriff auf NPM-Pakete, die im AWS S3-Dienst gespeichert sind. GitHub ist der Meinung, dass trotz des Zugriffs auf die NPM-Repositories keine Modifikationen von Paketen oder der Erhalt von Daten im Zusammenhang mit Benutzerkonten stattgefunden hat. Es wird auch darauf hingewiesen, dass die Infrastrukturen von GitHub.com und NPM getrennt sind, sodass die Angreifer vor der Sperrung der problematischen Token nicht in der Lage waren, Inhalte interner GitHub-Repositories, die nicht mit NPM verbunden sind, herunterzuladen.

Der Angriff wurde am 12. April registriert, nachdem die Angreifer versucht hatten, den Schlüssel zur AWS-API zu verwenden. Später wurden ähnliche Angriffe auf einige andere Organisationen festgestellt, bei denen ebenfalls Tokens von Heroku- und Travis-CI-Anwendungen verwendet wurden. Die betroffenen Organisationen werden nicht genannt, aber allen Nutzern, die von dem Angriff betroffen sind, wurden entsprechende individuelle Benachrichtigungen zugesandt. Den Nutzern von Heroku- und Travis-CI-Anwendungen wird empfohlen, die Sicherheits- und Auditprotokolle auf Anomalien und untypische Aktivitäten zu überprüfen.

Wie die Tokens in die Hände der Angreifer gekommen sind, ist noch unklar, aber GitHub ist der Meinung, dass sie nicht durch einen Kompromiss der Unternehmensinfrastruktur erlangt wurden, da Tokens für die Autorisierung des Zugriffs von externen Systemen nicht im ursprünglichen Format auf GitHub gespeichert werden, das für die Nutzung geeignet wäre. Die Analyse des Verhaltens des Angreifers zeigte, dass das Hauptziel des Herunterladens von Inhalten aus privaten Repositories wahrscheinlich die Analyse von vertraulichen Daten ist, wie zum Beispiel Zugangsschlüssel, die für die Fortsetzung des Angriffs auf andere Elemente der Infrastruktur verwendet werden könnten.

Quelle: opennet.ru

60GB SSD 8Gb DDR4