Kompania GitHub publikoi rezultatet e hetimit të një sulmi, gjatë të cilit më 12 prill, sulmuesit fituan qAccess në mjediset cloud në shërbimin Amazon AWS, të përdorura në infrastrukturën e projektit NPM. Analiza e incidentit tregoi se sulmuesit fituan qAccess në kopjet rezervë të hostit skimdb.npmjs.com dhe përfshirë një kopje rezervë të DB me të dhënat e rreth 100 mijë përdoruesve të NPM nga viti 2015, duke përfshirë hash-et e fjalëkalimeve, emrat dhe email-in.
Hash-et e fjalëkalimeve u krijuan duke përdorur algoritme si PBKDF2 ose SHA1 me kripë, të cilat në vitin 2017 u zëvendësuan me një metodë më të qëndrueshme ndaj provojes bcrypt. Pas identifikimit të incidentit, fjalëkalimet e prekur nga rrjedhja u zerojnë dhe përdoruesit morën një njoftim për nevojën për të vendosur një fjalëkalim të ri. Duke qenë se që nga 1 marsi në NPM është përfshirë verifikimi i dyfisht i detyrueshëm me konfirmim për email, rreziku i kompromiseve për përdoruesit vlerësohet si i vogël.
Përveç kësaj, në duar të sulmuesve ranë të gjitha skedarët e manifestit dhe metadagët e paketave private nga prilli 2021, skedarët CSV me listën e përditësuar të të gjitha emrave dhe versioneve të paketave private, si dhe përmbajtja e të gjitha paketave private të dy klientëve të GitHub (emrat nuk zbulohen). Sa i përket vetë depozitës, analiza e gjurmëve dhe verifikimi i hash-eve të paketave nuk identifikuan ndonjë ndryshim të bërë nga sulmuesit në paketat NPM ose publikimin e versioneve të reja false të paketave.
Sulmi u krye mĂ« 12 prill duke pĂ«rdorur tokena tĂ« vjedhur OAuth, tĂ« gjeneruara pĂ«r dy integratorĂ« tĂ« jashtĂ«m GitHub â Heroku dhe Travis-CI. Duke pĂ«rfituar nga tokena, sulmuesit arritĂ«n tĂ« nxjerrin nga depozitat private tĂ« GitHub çelĂ«sin pĂ«r qAccess nĂ« API-nĂ« e Amazon Web Services, tĂ« pĂ«rdorur nĂ« infrastrukturĂ«n e projektit NPM. ĂelĂ«si i marrĂ« lehtĂ«soi qAccess nĂ« tĂ« dhĂ«nat e ruajtura nĂ« shĂ«rbimin AWS S3.
ShtesĂ« u bĂ«nĂ« informacione mbi probleme tĂ« mĂ«parshme serioze me konfidencialitetin nĂ« pĂ«rpunimin e tĂ« dhĂ«nave tĂ« pĂ«rdoruesve nĂ« serverĂ« NPM â nĂ« regjistrat e brendshĂ«m u ruajtĂ«n nĂ« forma tĂ« hapura fjalĂ«kalimet e disa pĂ«rdoruesve tĂ« NPM, si dhe tokenat e qAccess nĂ« NPM. GjatĂ« integrimit tĂ« NPM me sistemin e regjistrimit tĂ« GitHub, zhvilluesit nuk sigurojnĂ« heqjen e informacionit konfidencial nga kĂ«rkesat e vendosura nĂ« regjistra pĂ«r shĂ«rbimet e NPM. Raportohet se problemi u zgjidh dhe regjistrat u pastruan para sulmit nĂ« NPM. QAccess nĂ« regjistrat qĂ« pĂ«rfshinin fjalĂ«kalime tĂ« hapura kishte vetĂ«m disa punonjĂ«s tĂ« GitHub.
Burimi: opennet.ru
