GitHub a dezvăluit date despre spargerea infrastructurii NPM și despre descoperirea de parole deschise în jurnale.

Compania GitHub a publicat rezultatele analizei atacului, în urma căruia, pe 12 aprilie, infractorii au obținut acces la medii cloud în serviciul Amazon AWS, utilizate în infrastructura proiectului NPM. Analiza incidentului a arătat că atacatorii au obținut acces la copiile de rezervă ale gazdei skimdb.npmjs.com și, printre acestea, la o copie de rezervă a bazei de date cu datele aproximativ 100 de mii de utilizatori NPM din 2015, inclusiv hash-uri de parole, nume și adrese de email.

Hash-urile de parole au fost create folosind algoritmi PBKDF2 sau SHA1 cu sare, care în 2017 au fost înlocuite cu bcrypt, mai rezistent la atacuri. După descoperirea incidentului, parolele compromise au fost resetate, iar utilizatorii au fost notificați despre necesitatea de a-și schimba parola. Deoarece de la 1 martie NPM a activat verificarea în doi pași obligatorie cu confirmare prin email, pericolul compromiterii utilizatorilor este evaluat ca fiind minor.

În plus, în mâinile atacatorilor au căzut toate fișierele de manifest și metadatele pachetelor private la dată de aprilie 2021, fișiere CSV cu lista actuală a tuturor numelui și versiunilor pachetelor private, precum și conținutul tuturor pachetelor private ale doi clienți GitHub (numele nu sunt dezvăluite). În ceea ce privește repositoul, analiza urmelor și verificarea hash-urilor pachetelor nu a identificat modificări efectuate de atacatori în pachetele NPM sau publicarea unor versiuni false noi ale pachetelor.

Atacul a fost realizat pe 12 aprilie, folosind token-uri OAuth furate, generate pentru doi integratori terți GitHub — Heroku și Travis-CI. Profitând de aceste token-uri, atacatorii au reușit să extragă din repositoarele private GitHub o cheie de acces la API-ul Amazon Web Services, utilizat în infrastructura proiectului NPM. Cheia obținută a permis accesul la datele stocate în serviciul AWS S3.

Informații suplimentare au fost dezvăluite despre problemele grave de confidențialitate identificate anterior în procesarea datelor utilizatorilor la servere NPM — în logurile interne, parolele unor utilizatori NPM, precum și tokenurile de acces la NPM erau salvate în mod deschis. În timpul integrării NPM cu sistemul de logare GitHub, dezvoltatorii nu au asigurat eliminarea informațiilor confidențiale din cererile înregistrate în logurile serviciilor NPM. Se susține că problema a fost remediată, iar logurile au fost curățate înainte de atacul asupra NPM. Doar anumiți angajați GitHub au avut acces la loguri care conțineau parole deschise.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster