GitHub ha advertido a los usuarios sobre un ataque dirigido a la descarga de datos de repositorios privados utilizando tokens OAuth comprometidos, generados para los servicios Heroku y Travis-CI. Se informa que durante el ataque se filtraron datos de repositorios privados de algunas organizaciones que habían otorgado acceso a los repositorios para la plataforma PaaS Heroku y el sistema de integración continua Travis-CI. Entre las afectadas se encuentran la empresa GitHub y el proyecto NPM.
Los atacantes lograron extraer de los repositorios privados de GitHub una clave de acceso a la API de Amazon Web Services, utilizada en la infraestructura del proyecto NPM. La clave obtenida permitía acceder a los paquetes de NPM almacenados en el servicio AWS S3. GitHub considera que, a pesar del acceso a los repositorios de NPM, no se modificaron paquetes ni se obtuvieron datos relacionados con las cuentas de usuario. También se señala que, dado que las infraestructuras de GitHub.com y NPM están separadas, los atacantes no tuvieron tiempo de descargar el contenido de los repositorios internos de GitHub que no están relacionados con NPM antes de que se bloquearan los tokens problemáticos.
El ataque fue detectado el 12 de abril, después de que los atacantes intentaran utilizar la clave de la API de AWS. Posteriormente, se registraron ataques similares a otras organizaciones, donde también se utilizaron tokens de las aplicaciones Heroku y Travis-CI. No se mencionan las organizaciones afectadas, pero a todos los usuarios impactados por el ataque se les han enviado notificaciones individuales correspondientes. Se recomienda a los usuarios de las aplicaciones Heroku y Travis-CI que revisen los registros de seguridad y auditoría para detectar anomalías y actividad inusual.
No está claro cómo los tokens cayeron en manos de los atacantes, pero GitHub considera que no se obtuvieron como resultado de la vulneración de la infraestructura de la empresa, dado que los tokens para autorizar el acceso desde sistemas externos no se almacenan en GitHub en un formato original utilizable. El análisis del comportamiento del atacante mostró que probablemente la principal intención de descargar el contenido de los repositorios privados es analizar si contienen datos confidenciales, como claves de acceso, que podrían utilizarse para continuar el ataque en otros elementos de la infraestructura.
Fuente: opennet.ru
