Sulmi ndaj GitHub, i cili çoi në rrjedhjen e repositorëve privatë dhe qasjen në infrastrukturën NPM

GitHub ka njoftuar përdoruesit për një sulm i cili synonte shkarkimin e të dhënave nga repozita private duke përdorur tokenet OAuth të kompromentuar, të gjeneruar për shërbimet Heroku dhe Travis-CI. Raportohet se në zhvillim të sulmit kishte pasur një rrjedhje të dhënash nga repozitat private të disa organizatave, të cilat i kishin hapur qasje repozitave për platformën PaaS Heroku dhe sistemin e integrimit të vazhdueshëm Travis-CI. Në mesin e të prekurve ishte kompania GitHub dhe projekti NPM.

Sulmuesit arritën të nxjerrin nga repozitat private të GitHub një çelës për akses në API-në e Amazon Web Services, e cila përdorej në infrastrukturën e projektit NPM. Çelësi i marrë lejonte akses në paketat NPM që ruheshin në shërbimin AWS S3. GitHub beson se megjithëse ishte arritur akses në repozitat NPM, nuk kishte pasur modifikim të paketave ose marrje të të dhënave të lidhura me llogaritë e përdoruesve. Gjithashtu, theksohet se pasi infrastruktura e GitHub.com dhe NPM janë të ndara, sulmuesit nuk arritën të shkarkonin përmbajtjen e repozitave të brendshme të GitHub, që nuk janë të lidhura me NPM, para se tokenet problematike të ishin bllokuar.

Sulmi u regjistrua më 12 prill, pasi sulmuesit u përpoqën të përdorin çelësin për API AWS. Më vonë u regjistruan sulme të ngjashme edhe ndaj disa organizatave të tjera, ku u përdorën gjithashtu tokenet e aplikacioneve Heroku dhe Travis-CI. Organizatat e prekura nuk janë identifikuar, por të gjithë përdoruesit e prekur nga sulmi kanë marrë njoftime individuale përkatëse. Përdoruesve të aplikacioneve Heroku dhe Travis-CI u është rekomanduar të shqyrtojnë logët e sigurisë dhe auditi për të identifikuar anomalitë dhe aktivitetin e pazakontë.

Nuk është e qartë si tokenet përfunduan në duar të sulmuesve, por GitHub beson se ato janë marrë jo si rezultat i kompromentimit të infrastrukturës së kompanisë, pasi tokenet për autorizimin e aksesit nga sisteme të jashtme nuk ruhet në anën e GitHub në formatin origjinal, të përshtatshëm për përdorim. Analiza e sjelljes së sulmuesit tregoi se synimi kryesor i shkarkimit të përmbajtjes së repozitorive private është analiza e pranisë së të dhënave konfidenciale, siç janë çelësat e aksesit, të cilat mund të përdoren për vazhdimin e sulmit ndaj elementeve të tjera të infrastrukturës.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster