GitHub ujawnił dane dotyczące włamania do infrastruktury NPM oraz wykrycia otwartych haseł w logach

Firma GitHub opublikowała wyniki analizy ataku, w wyniku którego 12 kwietnia cyberprzestępcy uzyskali dostęp do środowisk chmurowych w usłudze Amazon AWS, wykorzystanych w infrastrukturze projektu NPM. Analiza incydentu wykazała, że napastnicy uzyskali dostęp do kopii zapasowych hosta skimdb.npmjs.com, w tym do kopii zapasowej bazy danych z danymi około 100 tysięcy użytkowników NPM z 2015 roku, w tym skrótów haseł, imion i adresów e-mail.

Skróty haseł zostały utworzone z użyciem algorytmów PBKDF2 lub SHA1 z solą, które w 2017 roku zostały zastąpione przez bardziej odporny na łamanie algorytm bcrypt. Po wykryciu incydentu hasła dotknięte wyciekiem zostały zresetowane, a użytkownicy otrzymali powiadomienie o konieczności ustawienia nowego hasła. Ponieważ od 1 marca w NPM wprowadzona została obowiązkowa weryfikacja dwuetapowa z potwierdzeniem przez e-mail, zagrożenie kompromitacji użytkowników ocenia się jako nieznaczne.

Dodatkowo, w ręce napastników trafiły wszystkie pliki manifestów i metadane prywatnych pakietów z kwietnia 2021 roku, pliki CSV z aktualną listą wszystkich nazw i wersji prywatnych pakietów, a także zawartość wszystkich prywatnych pakietów dwóch klientów GitHub (nazwy nie zostały ujawnione). Jeśli chodzi o sam repozytorium, analiza śladów i weryfikacja skrótów pakietów nie wykazały, aby napastnicy wprowadzili jakiekolwiek zmiany w pakietach NPM i publikowali fałszywe nowe wersje pakietów.

Atak miał miejsce 12 kwietnia przy użyciu skradzionych tokenów OAuth, wygenerowanych dla dwóch zewnętrznych integratorów GitHub — Heroku i Travis-CI. Wykorzystując te tokeny, napastnicy byli w stanie wydobyć z prywatnych repozytoriów GitHub klucz dostępu do API Amazon Web Services, używanego w infrastrukturze projektu NPM. Uzyskany klucz umożliwił dostęp do danych przechowywanych w usłudze AWS S3.

Dodatkowo ujawniono informacje o wcześniej wykrytych poważnych problemach z poufnością w przetwarzaniu danych użytkowników. serwerach NPM — w wewnętrznych logach w otwartej formie znajdowały się hasła niektórych użytkowników NPM, a także tokeny dostępu do NPM. Podczas integracji NPM z systemem logowania GitHub, programiści nie zapewnili usunięcia poufnych informacji z logów dotyczących zapytań do usług NPM. Twierdzi się, że problem został rozwiązany, a logi oczyszczone jeszcze przed atakiem na NPM. Dostęp do logów, które zawierały otwarte hasła, mieli jedynie niektórzy pracownicy GitHub.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster