GitHub teavitas kasutajad rĂŒnnakust, mille eesmĂ€rk on andmete allalaadimine privaatsest hoidlatest, kasutades Heroku ja Travis-CI teenuste jaoks genereeritud kompromiteeritud OAuth-tokensid. Teadetearuannete kohaselt toimus rĂŒnnaku kĂ€igus andmeleke mĂ”ne organisatsiooni privaatsest hoidlast, mis avasid juurdepÀÀsu hoidlatele PaaS platvormile Heroku ja pideva integreerimise sĂŒsteemile Travis-CI. RĂŒnnaku jaoks vĂ€rviti kaasa ettevĂ”te GitHub ja projekt NPM.
RĂŒndajad suutsid GitHubi privaatsest hoidlast vĂ€lja vĂ”tta API vĂ”tme Amazon Web Services, mis on kasutusel NPM projekti infrastruktuuris. Saadud vĂ”ti vĂ”imaldas juurdepÀÀsu NPM-pakettidele, mis on salvestatud AWS S3 teenusesse. GitHub usub, et hoolimata juurdepÀÀsust NPM hoidlatele ei olnud pakette muudetud ega kasutajakontodega seotud andmeid saadud. Samuti rĂ”hutatakse, et kuna GitHub.com ja NPM infrastruktuurid on eraldatud, ei suutnud rĂŒndajad laadida GitHubi sisemisi hoidasid, mis ei olnud NPM-iga seotud, enne kui probleemsed tokenid blokeeriti.
RĂŒnnak toimus 12. aprillil, kui rĂŒndajad katsusid kasutada AWS API vĂ”tit. Hiljem tuvastati sarnaseid rĂŒnnakuid ka mitmes muus organisatsioonis, kus kasutati sama Heroku ja Travis-CI rakenduste tokenit. Kannatada saanud organisatsioonide nimed ei ole avalikustatud, kuid kĂ”igile rĂŒnnakust mĂ”jutatud kasutajatele on saadetud vastavad individuaalsed teated. Heroku ja Travis-CI rakenduste kasutajatele on soovitatud uurida turva- ja auditi logisid anomaaliate ning ebatavalise tegevuse tuvastamiseks.
Kuidas rĂŒndajad tokenid kĂ€tte said, pole veel selge, kuid GitHub usub, et nad ei ole saadud ettevĂ”tte infrastruktuuri kompromiteerimise tĂ”ttu, kuna vĂ€liste sĂŒsteemide autoriseerimiseks mĂ”eldud tokenid ei ole GitHubi poolel talletatud algses formaadis, mida saab kasutada. RĂŒndaja kĂ€itumise analĂŒĂŒs nĂ€itas, et tĂ”enĂ€oliselt on peamine eesmĂ€rk privaatsete hoidlate sisu allalaadimine konfidentsiaalsete andmete, nagu juurdepÀÀsuvĂ”tmed, tuvastamiseks, mida vĂ”iks kasutada rĂŒnnaku jĂ€tkamiseks teiste infrastruktuuri osade vastu.
Allikas: opennet.ru
