Attacco a GitHub, che ha portato alla fuga di repository privati e all'accesso all'infrastruttura NPM

GitHub ha avvisato gli utenti di un attacco mirato al download di dati da repository privati utilizzando token OAuth compromessi, generati per i servizi Heroku e Travis-CI. Si riporta che durante l'attacco ci sia stata una fuga di dati da repository privati di alcune organizzazioni che avevano aperto l'accesso ai repository per la piattaforma PaaS Heroku e il sistema di integrazione continua Travis-CI. Tra le vittime ci sono la società GitHub e il progetto NPM.

Gli aggressori sono riusciti a estrarre dai repository privati di GitHub una chiave per l'accesso all'API di Amazon Web Services, utilizzata nell'infrastruttura del progetto NPM. La chiave ottenuta permetteva di accedere ai pacchetti NPM memorizzati nel servizio AWS S3. GitHub ritiene che, nonostante l'accesso ottenuto ai repository NPM, non ci siano state modifiche ai pacchetti né ottenimento di dati relativi agli account degli utenti. Si nota inoltre che, poiché le infrastrutture di GitHub.com e NPM sono separate, gli aggressori non sono riusciti a scaricare il contenuto dei repository interni di GitHub, non correlati a NPM, prima che i token problematici fossero bloccati.

L'attacco è stato registrato il 12 aprile, dopo che gli aggressori hanno tentato di utilizzare la chiave per l'API AWS. In seguito sono stati registrati attacchi simili anche su altre organizzazioni, dove sono stati utilizzati token delle applicazioni Heroku e Travis-CI. Le organizzazioni colpite non sono state nominate, ma tutti gli utenti interessati dall'attacco hanno ricevuto le relative notifiche individuali. Agli utenti delle applicazioni Heroku e Travis-CI è stato raccomandato di esaminare i log di sicurezza e audit per rilevare anomalie e attività anomale.

Non è chiaro come i token siano finiti nelle mani degli aggressori, ma GitHub ritiene che siano stati ottenuti non a seguito di una compromissione dell'infrastruttura aziendale, poiché i token per l'autenticazione dell'accesso da sistemi esterni non sono memorizzati su GitHub nel formato originale utilizzabile. L'analisi del comportamento dell'aggressore ha mostrato che probabilmente l'obiettivo principale del download del contenuto dei repository privati è l'analisi della presenza di dati riservati, come chiavi di accesso, che potrebbero essere utilizzate per una continuazione dell'attacco su altri elementi dell'infrastruttura.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster