Sulmi ndaj GitHub-it që çoi në rrjedhjen e repozitoreve private dhe qasjen në infrastrukturën NPM

GitHub paralajmëroi përdoruesit për një sulm të fokusuar në shkarkimin e të dhënave nga repozitorët privatë duke përdorur tokene OAuth të komprometuar, të gjeneruara për shërbimet Heroku dhe Travis-CI. Raportohet se gjatë sulmit ndodhi një rrjedhje të dhënash nga repozitorët privatë të disa organizatave që kishin hapur aksesin për platformën PaaS Heroku dhe sistemin e integrimit të vazhdueshëm Travis-CI. Në mesin e të prekurve ndodhet kompanisë GitHub dhe projekti NPM.

Sulmuesit arritën të nxjerrin nga repozitorët privatë të GitHub-it një çelës për qasjen në API-në e Amazon Web Services, e cila përdoret në infrastrukturën e projektit NPM. Çelësi i marrë lejonte aksesin në paketat NPM, të ruajtura në shërbimin AWS S3. GitHub beson se, pavarësisht qasjes në repozitorët NPM, nuk u arrit në modifikimin e pacaketeve ose në marrjen e të dhënave që lidhen me llogaritë e përdoruesve. Po ashtu, theksohet se, për shkak se infrastrukturen GitHub.com dhe NPM janë të ndara, sulmuesit nuk arritën të shkarkonin përmbajtjen e repozitoreve të brendshme të GitHub-it, të palidhura me NPM, përpara se tokenet problematike të bllokoheshin.

Sulmi u regjistrua më 12 prill, pas përpjekjes së sulmuesve për të përdorur çelësin e API-së AWS. Më pas u regjistruan sulme të ngjashme edhe ndaj disa organizatave të tjera, ku u përdorën gjithashtu tokenet e aplikacioneve Heroku dhe Travis-CI. Organizatat e prekura nuk përmenden, por të gjithë përdoruesve e prekur nga sulmi iu dërguan njoftime individuale përkatëse. Përdoruesve të aplikacioneve Heroku dhe Travis-CI u rekomandohet të shqyrtojnë logët e sigurisë dhe auditi për të identifikuar anomali dhe aktivitete jo të zakonshme.

Nuk e dihet se si tokenët përfunduan në duar të sulmuesve, por GitHub mendon se ato nuk janë marrë si rezultat i komprometimit të infrastrukturës së kompanisë, pasi tokenët për autorizimin e akseseve nga sisteme të jashtme nuk ruhen në GitHub në formatin origjinal të përdorshëm. Analiza e sjelljes së sulmuesit tregon se qëllimi kryesor i shkarkimit të përmbajtjes nga repo privat është analiza e pranishmërisë së të dhënave konfidenciale, siç janë çelësat e aksesit, të cilat mund të përdoren për të vazhduar sulmin ndaj elementëve të tjerë të infrastrukturës.

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster