GitHub ostrzegł użytkowników o ataku mającym na celu wykradzenie danych z prywatnych repozytoriów przy użyciu skompromitowanych tokenów OAuth, wygenerowanych dla usług Heroku i Travis-CI. Podano, że w wyniku ataku doszło do wycieku danych z prywatnych repozytoriów niektórych organizacji, które otworzyły dostęp do repozytoriów dla platformy PaaS Heroku oraz systemu ciągłej integracji Travis-CI. Wśród poszkodowanych znalazła się firma GitHub oraz projekt NPM.
Napastnicy byli w stanie wydobyć z prywatnych repozytoriów GitHub klucz dostępu do API Amazon Web Services, używany w infrastrukturze projektu NPM. Uzyskany klucz umożliwiał dostęp do pakietów NPM przechowywanych w usłudze AWS S3. GitHub uważa, że mimo uzyskania dostępu do repozytoriów NPM, nie doszło do modyfikacji pakietów ani do pozyskania danych związanych z kontami użytkowników. Zauważono również, że ponieważ infrastruktury GitHub.com i NPM są oddzielone, napastnicy nie zdołali pobrać zawartości wewnętrznych repozytoriów GitHub, niezwiązanych z NPM, zanim problematyczne tokeny zostały zablokowane.
Atak został zarejestrowany 12 kwietnia, po tym jak napastnicy próbowali użyć klucza do API AWS. Później zarejestrowano podobne ataki na inne organizacje, w których również wykorzystano tokeny aplikacji Heroku i Travis-CI. Poszkodowane organizacje nie są wymieniane, ale wszystkim użytkownikom, których dotknął atak, zostały wysłane odpowiednie indywidualne powiadomienia. Użytkownikom aplikacji Heroku i Travis-CI zaleca się przestudiowanie logów bezpieczeństwa i audytu w celu zidentyfikowania anomalii oraz nietypowej aktywności.
Sposób, w jaki tokeny trafiły w ręce napastników, pozostaje niejasny, jednak GitHub uważa, że nie zostały one uzyskane w wyniku kompromitacji infrastruktury firmy, ponieważ tokeny do autoryzacji dostępu z zewnętrznych systemów nie są przechowywane po stronie GitHub w formacie nadającym się do użycia. Analiza zachowania napastnika wykazała, że głównym celem ściągania zawartości prywatnych repozytoriów jest prawdopodobnie analiza obecności w nich danych poufnych, takich jak klucze dostępu, które mogłyby być wykorzystywane do kontynuowania ataku na inne elementy infrastruktury.
Źródło: opennet.ru
