GitHub hoiatab kasutajaid rĂŒnnaku kohta, mille sihiks on andmete allalaadimine privaatsetest hoidlatest, kasutades kompromiteeritud OAuth-tokene, mis on genereeritud Heroku ja Travis-CI teenuste jaoks. Teatakse, et rĂŒnnaku kĂ€igus lekis teavet mĂ”ne organisatsiooni privaatsetest hoidlatest, mis jagas ligipÀÀsu hoidlatele PaaS-platvormile Heroku ja pideva integratsiooni sĂŒsteemile Travis-CI. Kannatanute seas on nii GitHub kui ka NPM projekt.
RĂŒndajad suutsid privaatsetest GitHubi hoidlatest vĂ€lja tĂ”mmata Amazon Web Services API ligipÀÀsuvĂ”tme, mis oli kasutusel NPM projekti infrastruktuuris. Saadud vĂ”ti vĂ”imaldas pÀÀseda ligi NPM-pakettidele, mis asuvad AWS S3 teenuses. GitHub arvab, et vaatamata sellele, et pÀÀs privaatsetele NPM hoidlatele oli saadud, ei toimunud pakettide modifitseerimist ega kasutajakontode seonduvate andmete hankimist. Samuti mĂ€rgitakse, et kuna GitHub.com ja NPM infrastruktuurid on eraldi, ei jĂ”udnud rĂŒndajad laadida alla GitHubi sisemiste hoidlate sisu, mis ei seotud NPM-iga, enne kui probleemsed tokenid blokeeriti.
RĂŒnnak fikseeriti 12. aprillil, pĂ€rast seda, kui rĂŒndajad pĂŒĂŒdsid kasutada AWS API vĂ”tit. Hiljem fikseeriti sarnaseid rĂŒnnakuid ka mĂ”nedele teistele organisatsioonidele, kus samuti kasutati Heroku ja Travis-CI rakenduste tokene. Kannatanud organisatsioone ei nimetata, kuid kĂ”igile rĂŒnnakut puudutanud kasutajatele saadeti vastavad individuaalsed teavitused. Heroku ja Travis-CI rakenduste kasutajaid soovitatakse uurida turbe- ja auditi logisid, et tuvastada anomaaliaid ja ebatĂŒĂŒpilist tegevust.
Kuidas toked rĂŒndajate kĂ€tte said, pole veel selge, kuid GitHub usub, et need ei ole saadud ettevĂ”tte infrastruktuuri kompromiteerimise kaudu, kuna vĂ€liste sĂŒsteemide tĂ”ttu tuleb autoriseerimise tokene GitHubi poole algsel kujul. RĂŒndaja kĂ€itumise analĂŒĂŒs nĂ€itas, et tĂ”enĂ€oliselt on privaatsete hoidlate sisu allalaadimise peamine eesmĂ€rk analĂŒĂŒsida, kas seal on konfidentsiaalset teavet, nagu ligipÀÀsuvĂ”tmed, mida vĂ”iks kasutada rĂŒnnaku jĂ€tkamiseks teiste infrastruktuuri elementide vastu.
Allikas: opennet.ru
