GitHub paralajmëroi përdoruesit për një sulm të fokusuar në shkarkimin e të dhënave nga repozitorët privatë duke përdorur tokene OAuth të komprometuar, të gjeneruara për shërbimet Heroku dhe Travis-CI. Raportohet se gjatë sulmit ndodhi një rrjedhje të dhënash nga repozitorët privatë të disa organizatave që kishin hapur aksesin për platformën PaaS Heroku dhe sistemin e integrimit të vazhdueshëm Travis-CI. Në mesin e të prekurve ndodhet kompanisë GitHub dhe projekti NPM.
Sulmuesit arritĂ«n tĂ« nxjerrin nga repozitorĂ«t privatĂ« tĂ« GitHub-it njĂ« çelĂ«s pĂ«r qasjen nĂ« API-nĂ« e Amazon Web Services, e cila pĂ«rdoret nĂ« infrastrukturĂ«n e projektit NPM. ĂelĂ«si i marrĂ« lejonte aksesin nĂ« paketat NPM, tĂ« ruajtura nĂ« shĂ«rbimin AWS S3. GitHub beson se, pavarĂ«sisht qasjes nĂ« repozitorĂ«t NPM, nuk u arrit nĂ« modifikimin e pacaketeve ose nĂ« marrjen e tĂ« dhĂ«nave qĂ« lidhen me llogaritĂ« e pĂ«rdoruesve. Po ashtu, theksohet se, pĂ«r shkak se infrastrukturen GitHub.com dhe NPM janĂ« tĂ« ndara, sulmuesit nuk arritĂ«n tĂ« shkarkonin pĂ«rmbajtjen e repozitoreve tĂ« brendshme tĂ« GitHub-it, tĂ« palidhura me NPM, pĂ«rpara se tokenet problematike tĂ« bllokoheshin.
Sulmi u regjistrua më 12 prill, pas përpjekjes së sulmuesve për të përdorur çelësin e API-së AWS. Më pas u regjistruan sulme të ngjashme edhe ndaj disa organizatave të tjera, ku u përdorën gjithashtu tokenet e aplikacioneve Heroku dhe Travis-CI. Organizatat e prekura nuk përmenden, por të gjithë përdoruesve e prekur nga sulmi iu dërguan njoftime individuale përkatëse. Përdoruesve të aplikacioneve Heroku dhe Travis-CI u rekomandohet të shqyrtojnë logët e sigurisë dhe auditi për të identifikuar anomali dhe aktivitete jo të zakonshme.
Nuk e dihet se si tokenët përfunduan në duar të sulmuesve, por GitHub mendon se ato nuk janë marrë si rezultat i komprometimit të infrastrukturës së kompanisë, pasi tokenët për autorizimin e akseseve nga sisteme të jashtme nuk ruhen në GitHub në formatin origjinal të përdorshëm. Analiza e sjelljes së sulmuesit tregon se qëllimi kryesor i shkarkimit të përmbajtjes nga repo privat është analiza e pranishmërisë së të dhënave konfidenciale, siç janë çelësat e aksesit, të cilat mund të përdoren për të vazhduar sulmin ndaj elementëve të tjerë të infrastrukturës.
Burimi: opennet.ru
