Atacul asupra GitHub, care a dus la scurgerea de repozitorii private și acces la infrastructura NPM

GitHub a avertizat utilizatorii cu privire la un atac destinat descărcării de date din repozitorii private, utilizând token-uri OAuth compromise generate pentru serviciile Heroku și Travis-CI. Se raportează că, în timpul atacului, au avut loc scurgeri de date din repozitoriile private ale unor organizații care au deschis accesul către repozitorii pentru platforma PaaS Heroku și sistemul de integrare continuă Travis-CI. Printre cei afectați s-a numărat compania GitHub și proiectul NPM.

Atacatorii au reușit să extragă din repozitoriile private GitHub o cheie de acces la API-ul Amazon Web Services, utilizată în infrastructura proiectului NPM. Cheia obținută permitea accesul la pachetele NPM stocate în serviciul AWS S3. GitHub consideră că, în ciuda accesului obținut la repozitoriile NPM, nu s-a ajuns la modificarea pachetelor sau la obținerea de date legate de conturile utilizatorilor. De asemenea, se remarcă faptul că, având în vedere că infrastructurile GitHub.com și NPM sunt separate, atacatorii nu au avut timp să descarce conținutul repozitariilor interne GitHub, care nu erau legate de NPM, înainte ca token-urile problematice să fie blocate.

Atacul a fost înregistrat pe 12 aprilie, după ce atacatorii au încercat să folosească cheia API AWS. Ulterior, au fost înregistrate atacuri similare și asupra altor organizații, în care au fost utilizate, de asemenea, token-uri ale aplicațiilor Heroku și Travis-CI. Organizațiile afectate nu sunt numite, dar tuturor utilizatorilor afectați de atac li s-au trimis notificări individuale corespunzătoare. Utilizatorilor aplicațiilor Heroku și Travis-CI li se recomandă să studieze jurnalele de securitate și audit pentru a identifica anomalii și activități neobișnuite.

Modul în care token-urile au ajuns în mâinile atacatorilor nu este clar deocamdată, dar GitHub consideră că acestea nu au fost obținute ca urmare a compromiterii infrastructurii companiei, deoarece token-urile pentru autorizarea accesului din sisteme externe nu sunt stocate pe partea GitHub în formatul original, utilizabil. Analiza comportamentului atacatorului a arătat că, probabil, scopul principal al descărcării conținutului repozitariilor private este analiza prezenței unor date confidențiale, cum ar fi cheile de acces care ar putea fi folosite pentru continuarea atacului asupra altor elemente ale infrastructurii.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster