GitHub ha rivelato dati sulla violazione dell'infrastruttura NPM e sull'individuazione di password aperte nei log

La società GitHub ha pubblicato i risultati dell'analisi dell'attacco, avvenuto il 12 aprile, durante il quale gli aggressori hanno ottenuto accesso agli ambienti cloud del servizio Amazon AWS, utilizzati nell'infrastruttura del progetto NPM. L'analisi dell'incidente ha mostrato che gli attaccanti hanno avuto accesso alle copie di backup dell'host skimdb.npmjs.com, inclusa la copia di backup del database contenente i dati di accesso di circa 100.000 utenti NPM risalenti al 2015, incluse le hash delle password, nomi ed email.

Le hash delle password sono state create usando gli algoritmi PBKDF2 o SHA1 con sale, che nel 2017 sono stati sostituiti dal più robusto bcrypt. Dopo l'identificazione dell'incidente, le password compromesse sono state reimpostate e agli utenti è stato inviato un avviso di necessità di impostare una nuova password. Poiché dal 1 marzo NPM ha attivato l'autenticazione a due fattori obbligatoria con conferma via email, il rischio di compromissione degli utenti è valutato come trascurabile.

Inoltre, gli aggressori hanno ottenuto accesso a tutti i file di manifest e ai metadati dei pacchetti privati risalenti ad aprile 2021, file CSV con l'elenco aggiornato di tutti i nomi e versioni dei pacchetti privati, nonché al contenuto di tutti i pacchetti privati di due clienti GitHub (i nomi non vengono divulgati). Per quanto riguarda il repository stesso, l'analisi delle tracce e la verifica delle hash dei pacchetti non hanno rivelato modifiche apportate dagli aggressori ai pacchetti NPM e la pubblicazione di versioni fasulle di nuovi pacchetti.

L'attacco è stato effettuato il 12 aprile utilizzando token OAuth rubati, generati per due integratori esterni di GitHub — Heroku e Travis-CI. Approfittando dei token, gli aggressori sono stati in grado di estrarre dai repository privati di GitHub una chiave per accedere all'API di Amazon Web Services, utilizzata nell'infrastruttura del progetto NPM. La chiave ottenuta ha consentito di accedere ai dati memorizzati nel servizio AWS S3.

In aggiunta, sono state divulgate informazioni su gravi problemi di riservatezza precedentemente identificati nella gestione dei dati degli utenti. server NPM — nei log interni venivano salvate in chiaro le password di alcuni utenti NPM, così come i token di accesso a NPM. Durante l'integrazione di NPM con il sistema di registrazione dei log di GitHub, gli sviluppatori non hanno garantito l'eliminazione delle informazioni riservate dalle richieste ai servizi NPM registrate nei log. Si afferma che la mancanza sia stata corretta e che i log siano stati puliti prima dell'attacco a NPM. Solo alcuni dipendenti di GitHub avevano accesso ai log contenenti password in chiaro.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster