GitHub reveló datos sobre la violación de la infraestructura de NPM y la detección de contraseñas abiertas en los registros

La empresa GitHub publicó los resultados del análisis de un ataque que, el 12 de abril, permitió a los ciberdelincuentes acceder a los entornos en la nube del servicio Amazon AWS, utilizados en la infraestructura del proyecto NPM. El análisis del incidente mostró que los atacantes accedieron a las copias de seguridad del host skimdb.npmjs.com, que incluían una copia de seguridad de la base de datos con los datos de aproximadamente 100,000 usuarios de NPM a partir de 2015, incluidos los hashes de contraseñas, nombres y correos electrónicos.

Los hashes de contraseñas se crearon utilizando algoritmos PBKDF2 o SHA1 con sal, que en 2017 fueron reemplazados por bcrypt, más resistente a la fuerza bruta. Tras la detección del incidente, las contraseñas comprometidas fueron restablecidas y se notificó a los usuarios la necesidad de establecer una nueva contraseña. Dado que desde el 1 de marzo se ha implementado la verificación en dos pasos obligatoria en NPM con confirmación por correo electrónico, la peligrosidad de la posible exposición de los usuarios se evalúa como insignificante.

Además, los atacantes obtuvieron todos los archivos de manifiesto y metadatos de los paquetes privados a partir de abril de 2021, archivos CSV con la lista actual de todos los nombres y versiones de los paquetes privados, así como el contenido de todos los paquetes privados de dos clientes de GitHub (los nombres no se divulgan). En lo que respecta al repositorio mismo, el análisis de los rastros y la verificación de los hashes de los paquetes no reveló que los atacantes hubieran realizado cambios en los paquetes de NPM ni publicado nuevas versiones ficticias de los mismos.

El ataque se realizó el 12 de abril utilizando tokens OAuth robados, generados para dos integradores externos de GitHub: Heroku y Travis-CI. Aprovechando estos tokens, los atacantes pudieron extraer de los repositorios privados de GitHub una clave para acceder a la API de Amazon Web Services, utilizada en la infraestructura del proyecto NPM. La clave obtenida permitió acceder a los datos almacenados en el servicio AWS S3.

Además, se revelaron detalles sobre problemas graves de privacidad previamente identificados en el procesamiento de los datos de los usuarios en como en entornos de nube públicos o privados. NPM — en los registros internos se almacenaban en texto claro las contraseñas de algunos usuarios de NPM, así como los tokens de acceso a NPM. Durante la integración de NPM con el sistema de registro de GitHub, los desarrolladores no aseguraron la eliminación de información confidencial de las solicitudes a los servicios de NPM que se registraban. Se afirma que la deficiencia ha sido corregida y que los registros fueron limpiados antes del ataque a NPM. Solo algunos empleados de GitHub tuvieron acceso a los registros que incluían contraseñas expuestas.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster