Une attaque sur GitHub a conduit à la fuite de dépôts privés et à l'accès à l'infrastructure NPM

GitHub a averti ses utilisateurs d'une attaque visant à extraire des données de dépôts privés à l'aide de tokens OAuth compromis générés pour les services Heroku et Travis-CI. Il a été signalé qu'au cours de l'attaque, des données ont été divulguées à partir des dépôts privés de certaines organisations qui avaient ouvert l'accès à leurs dépôts pour la plateforme PaaS Heroku et le système d'intégration continue Travis-CI. Parmi les victimes figurent la société GitHub et le projet NPM.

Les attaquants ont pu extraire des données de dépôts privés GitHub, dont une clé d'accès à l'API Amazon Web Services, utilisée dans l'infrastructure du projet NPM. La clé obtenue permettait d'accéder aux packages NPM stockés sur le service AWS S3. GitHub estime que, malgré l'accès aux dépôts NPM, aucune modification de packages ou extraction de données liées aux comptes utilisateurs n'a eu lieu. Il est également noté que, comme les infrastructures de GitHub.com et de NPM sont séparées, les attaquants n'ont pas pu télécharger le contenu des dépôts internes de GitHub, non liés à NPM, avant que les tokens problématiques ne soient bloqués.

L'attaque a été enregistrée le 12 avril, après que les attaquants ont tenté d'utiliser la clé de l'API AWS. Des attaques similaires ont ensuite été constatées sur d'autres organisations, utilisant également des tokens d'application Heroku et Travis-CI. Les organisations touchées ne sont pas nommées, mais tous les utilisateurs affectés par l'attaque ont reçu des notifications individuelles à cet égard. Il est recommandé aux utilisateurs des applications Heroku et Travis-CI d'examiner les journaux de sécurité et d'audit pour détecter d'éventuelles anomalies et activités atypiques.

La manière dont les tokens ont été obtenus par les attaquants n'est pas encore claire, mais GitHub estime qu'ils n'ont pas été compromis via l'infrastructure de l'entreprise, car les tokens d'autorisation provenant de systèmes externes ne sont pas stockés sur GitHub sous un format exploitable. L'analyse du comportement de l'attaquant a montré que l'objectif principal du téléchargement de contenus de dépôts privés pourrait être l'analyse de la présence de données sensibles, telles que des clés d'accès, qui pourraient être utilisées pour poursuivre l'attaque contre d'autres éléments de l'infrastructure.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster