DockerHub został zhackowany

DockerHub został zhackowany

Kilka godzin temu niektórzy użytkownicy DockerHub otrzymali wiadomości o następującej treści:

„W czwartek, 25 kwietnia 2019 roku, wykryliśmy nieautoryzowany dostęp do jednej z baz danych DockerHub, w której przechowywane są niektóre danych użytkowników niezwiązane z finansami. Po tym odkryciu natychmiast podjęliśmy wszelkie niezbędne kroki, aby zabezpieczyć dane użytkowników.

Chcielibyśmy teraz podzielić się informacjami, które udało nam się zdobyć w trakcie dochodzenia, w tym szczegółami dotyczącymi kont DockerHub, które zostały naruszone oraz jakie działania należy podjąć w tej sprawie.

Oto, co udało nam się ustalić:

W krótkim okresie nieautoryzowanego dostępu do bazy danych mogły zostać ujawnione poufne dane około 190 000 kont (mniej niż 5% użytkowników serwisu). Dane te obejmują nazwy użytkowników i hashe haseł niewielkiej liczby powyższych użytkowników, a także tokeny GitHub i BitBucket używane do automatycznych budów kontenerów.

Co należy teraz zrobić:

— Prosimy użytkowników o zmianę haseł do DockerHub i wszystkich innych kont, które używają tego samego hasła.

— Użytkownikom, którzy korzystali z automatycznych budów i mogli być nimi dotknięci, zresetowaliśmy tokeny i klucze dostępu. Prosimy ich również o sprawdzenie swoich repozytoriów pod kątem niedawnej podejrzanej aktywności.

— Aby dowiedzieć się, jak sprawdzić podejrzaną aktywność na swoich kontach GitHub i BitBucket w ciągu ostatnich 24 godzin, przejdź do linków: help.github.com/en/articles/reviewing-your-security-log i bitbucket.org/blog/new-audit-logs-give-you-the-who-what-when-and-where

— Może to mieć wpływ na twoje aktualne budowy z naszego serwisu automatycznych budów. Możesz także potrzebować odłączyć i ponownie połączyć swoje konta GitHub i BitBucket. Szczegóły na ten temat znajdują się tutaj: docs.docker.com/docker-hub/builds/link-source

Z naszej strony zajmiemy się udoskonaleniem naszych systemów bezpieczeństwa oraz przeglądem naszych polityk. Uruchomiliśmy również dodatkowe metryki, aby śledzić możliwą nielegalną aktywność w przyszłości.

Nadal prowadzimy dochodzenie w tej sprawie i będziemy informować Państwa o nowych szczegółach.”

Jak zwykle sprawdzamy naszą pocztę, nasze konta w wskazanych serwisach, ponownie wymyślamy hasła. Gdy tylko pojawią się nowe informacje, zaktualizujemy ten post.

Tylko zarejestrowani użytkownicy mogą brać udział w ankiecie. Zaloguj się, proszę.

Czy otrzymałeś podobny e-mail?

  • Tak

  • Nie

  • Nie mam konta na DockerHub

26 użytkowników zagłosowało. 2 użytkowników wstrzymało się.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster