GitHub ka njoftuar përdoruesit për një sulm i cili synonte shkarkimin e të dhënave nga repozita private duke përdorur tokenet OAuth të kompromentuar, të gjeneruar për shërbimet Heroku dhe Travis-CI. Raportohet se në zhvillim të sulmit kishte pasur një rrjedhje të dhënash nga repozitat private të disa organizatave, të cilat i kishin hapur qasje repozitave për platformën PaaS Heroku dhe sistemin e integrimit të vazhdueshëm Travis-CI. Në mesin e të prekurve ishte kompania GitHub dhe projekti NPM.
Sulmuesit arritĂ«n tĂ« nxjerrin nga repozitat private tĂ« GitHub njĂ« çelĂ«s pĂ«r akses nĂ« API-nĂ« e Amazon Web Services, e cila pĂ«rdorej nĂ« infrastrukturĂ«n e projektit NPM. ĂelĂ«si i marrĂ« lejonte akses nĂ« paketat NPM qĂ« ruheshin nĂ« shĂ«rbimin AWS S3. GitHub beson se megjithĂ«se ishte arritur akses nĂ« repozitat NPM, nuk kishte pasur modifikim tĂ« paketave ose marrje tĂ« tĂ« dhĂ«nave tĂ« lidhura me llogaritĂ« e pĂ«rdoruesve. Gjithashtu, theksohet se pasi infrastruktura e GitHub.com dhe NPM janĂ« tĂ« ndara, sulmuesit nuk arritĂ«n tĂ« shkarkonin pĂ«rmbajtjen e repozitave tĂ« brendshme tĂ« GitHub, qĂ« nuk janĂ« tĂ« lidhura me NPM, para se tokenet problematike tĂ« ishin bllokuar.
Sulmi u regjistrua më 12 prill, pasi sulmuesit u përpoqën të përdorin çelësin për API AWS. Më vonë u regjistruan sulme të ngjashme edhe ndaj disa organizatave të tjera, ku u përdorën gjithashtu tokenet e aplikacioneve Heroku dhe Travis-CI. Organizatat e prekura nuk janë identifikuar, por të gjithë përdoruesit e prekur nga sulmi kanë marrë njoftime individuale përkatëse. Përdoruesve të aplikacioneve Heroku dhe Travis-CI u është rekomanduar të shqyrtojnë logët e sigurisë dhe auditi për të identifikuar anomalitë dhe aktivitetin e pazakontë.
Nuk është e qartë si tokenet përfunduan në duar të sulmuesve, por GitHub beson se ato janë marrë jo si rezultat i kompromentimit të infrastrukturës së kompanisë, pasi tokenet për autorizimin e aksesit nga sisteme të jashtme nuk ruhet në anën e GitHub në formatin origjinal, të përshtatshëm për përdorim. Analiza e sjelljes së sulmuesit tregoi se synimi kryesor i shkarkimit të përmbajtjes së repozitorive private është analiza e pranisë së të dhënave konfidenciale, siç janë çelësat e aksesit, të cilat mund të përdoren për vazhdimin e sulmit ndaj elementeve të tjera të infrastrukturës.
Burimi: opennet.ru
