GitHub透露:攻擊者利用偷來(lái)的OAuth令牌入侵了幾十個(gè)組織
GitHub今天透露,一名攻擊者正在使用偷來(lái)的OAuth用戶令牌(原本發(fā)放給Heroku和Travis-CI),從私人倉(cāng)庫(kù)下載數(shù)據(jù)。自2022年4月12日首次發(fā)現(xiàn)這一活動(dòng)以來(lái),威脅者已經(jīng)從幾十個(gè)使用Heroku和Travis-CI維護(hù)的OAuth應(yīng)用程序(包括npm)的受害組織中訪問(wèn)并竊取數(shù)據(jù)。
訪問(wèn):
VIP會(huì)員買(mǎi)1得5:贈(zèng)愛(ài)奇藝半年卡、京東Plus、百度網(wǎng)盤(pán)、叮咚買(mǎi)菜
"這些集成商維護(hù)的應(yīng)用程序被GitHub用戶使用,包括GitHub本身,"GitHub的首席安全官(CSO)Mike Hanley今天透露。"我們不相信攻擊者是通過(guò)破壞GitHub或其系統(tǒng)來(lái)獲得這些令牌的,因?yàn)镚itHub沒(méi)有以原始的可用格式存儲(chǔ)這些令牌。我們對(duì)威脅行為者的其他行為的分析表明,行為者可能正在挖掘被盜的OAuth令牌所能訪問(wèn)的下載的私有倉(cāng)庫(kù)內(nèi)容,以尋找可用于滲透其他基礎(chǔ)設(shè)施的秘密。"
根據(jù)Hanley的說(shuō)法,受影響的OAuth應(yīng)用程序的列表包括:
Heroku Dashboard(ID:145909)
Heroku Dashboard (ID: 628778)
Heroku Dashboard - Preview (ID: 313468)
Heroku Dashboard - Classic (ID: 363831)
Travis CI (ID: 9216)
GitHub安全部門(mén)在4月12日發(fā)現(xiàn)了對(duì)GitHub的npm生產(chǎn)基礎(chǔ)設(shè)施的未經(jīng)授權(quán)的訪問(wèn),因?yàn)楣粽呤褂昧艘粋€(gè)被泄露的AWS API密鑰。攻擊者很可能是在使用偷來(lái)的OAuth令牌下載了多個(gè)私有npm倉(cāng)庫(kù)后獲得了該API密鑰。
"在4月13日晚上發(fā)現(xiàn)非GitHub或npm存儲(chǔ)的第三方OAuth令牌被更廣泛地竊取后,我們立即采取行動(dòng),通過(guò)撤銷(xiāo)與GitHub和npm內(nèi)部使用這些受損應(yīng)用程序有關(guān)的令牌來(lái)保護(hù)GitHub和npm,"Hanley補(bǔ)充說(shuō)。對(duì)npm組織的影響包括未經(jīng)授權(quán)訪問(wèn)GitHub.com的私有存儲(chǔ)庫(kù)和"潛在訪問(wèn)"AWS S3存儲(chǔ)上的npm包。
GitHub的私人存儲(chǔ)庫(kù)未受影響
雖然攻擊者能夠從被攻擊的存儲(chǔ)庫(kù)中竊取數(shù)據(jù),但GitHub認(rèn)為,在這次事件中,沒(méi)有一個(gè)軟件包被修改,也沒(méi)有用戶賬戶數(shù)據(jù)或憑證被訪問(wèn)。
Hanley說(shuō):"npm使用與GitHub.com完全不同的基礎(chǔ)設(shè)施;GitHub在這次原始攻擊中沒(méi)有受到影響。雖然調(diào)查仍在繼續(xù),但我們沒(méi)有發(fā)現(xiàn)任何證據(jù)表明其他GitHub擁有的私有倉(cāng)庫(kù)被攻擊者使用竊取的第三方OAuth令牌克隆。"
GitHub正在努力通知所有受影響的用戶和組織,因?yàn)樗麄儽淮_認(rèn)了更多信息。
作為GitHub的成員,您應(yīng)該應(yīng)該審查您和您的組織的審計(jì)日志和用戶賬戶的安全日志,看看是否有異常的、潛在的惡意活動(dòng)。
您可以在周五發(fā)布的安全警報(bào)中找到更多關(guān)于GitHub如何應(yīng)對(duì)以保護(hù)其用戶以及客戶和組織需要知道的信息。
關(guān)鍵詞: GitHub透露攻擊者利用偷來(lái)的OAuth令牌入侵了幾十


熱門(mén)文章
- 1順豐2022年一季度扭虧為盈 3月快遞業(yè)務(wù)單票收入15.52元
- 2紙企業(yè)績(jī)集體下滑 恒安國(guó)際營(yíng)收、凈利雙跌
- 3審批恢復(fù)激發(fā)國(guó)產(chǎn)游戲市場(chǎng)活力 首輪審批包含《夢(mèng)想大航海》等45款游戲
- 4一季度社融表現(xiàn)超預(yù)期 期內(nèi)人民幣貸款余額同比增長(zhǎng)11.4%
- 5又有*ST公司要摘星 ST維維股票恢復(fù)“維維股份”簡(jiǎn)稱(chēng)
- 6知乎正式啟動(dòng)雙重上市 預(yù)計(jì)每股發(fā)行價(jià)不超51.80港元
- 7深證新基建50等指數(shù)發(fā)布 綠色低碳產(chǎn)業(yè)績(jī)效良好
- 8科創(chuàng)板指破發(fā) 兩市跌停個(gè)股達(dá)74只
- 9中國(guó)國(guó)航2021年凈虧損166.4億元 期內(nèi)營(yíng)收成本達(dá)858.44億元
- 10上市四年終退市!拉夏貝爾2021年內(nèi)期末凈資產(chǎn)為負(fù)今日停牌
熱點(diǎn)專(zhuān)題
-
鎳價(jià)破10萬(wàn)美元大關(guān) 價(jià)格漲...3月8日,倫敦金屬交易所(LME)三個(gè)月期鎳金屬期貨價(jià)格突破10萬(wàn)美元大關(guān),漲幅超100%。價(jià)格創(chuàng)15年來(lái)新高,...
-
法國(guó)能源價(jià)格上漲 擬斥資220...當(dāng)?shù)貢r(shí)間7日,法國(guó)經(jīng)濟(jì)部長(zhǎng)布魯諾·勒梅爾接受BFM電視臺(tái)采訪時(shí)表示,政府計(jì)劃花費(fèi)220億歐元用于實(shí)施購(gòu)買(mǎi)...
-
沙特2021年原油產(chǎn)量和出口雙...根據(jù)聯(lián)合組織數(shù)據(jù)倡議(JODI)發(fā)布的最新數(shù)據(jù),2021年沙特原油出口平均每日622萬(wàn)桶,較2020年下滑6 6%。...
-
風(fēng)險(xiǎn)提示不斷!*ST艾格退市或...3月7日,*ST艾格(002619)再次發(fā)布終止上市風(fēng)險(xiǎn)的提示公告。二級(jí)市場(chǎng)上,該股已經(jīng)連續(xù)三個(gè)交易日收盤(pán)價(jià)低...
-
原材料價(jià)格上漲趨勢(shì)漸緩 生...3月7日晚間,牧原股份(002714)、溫氏股份(300498)等多家豬企披露了2月銷(xiāo)售簡(jiǎn)報(bào)。金融投資報(bào)記者注意到,...
-
阿里2022財(cái)年三季度營(yíng)收同比...2月24日,阿里巴巴集團(tuán)發(fā)布2022財(cái)年三季度財(cái)報(bào)。數(shù)據(jù)顯示,集團(tuán)整體營(yíng)收為2425 8億元,同比增長(zhǎng)10%;經(jīng)...
-
菜鳥(niǎo)2022財(cái)年三季度營(yíng)收197億...2月24日,阿里巴巴集團(tuán)發(fā)布2022財(cái)年三季度財(cái)報(bào)。其中,就物流業(yè)務(wù)方面,菜鳥(niǎo)營(yíng)收為196億元,同比增長(zhǎng)23%...
-
2021年下半年同店銷(xiāo)售下滑超1...2月24日,新世界百貨中國(guó)有限公司(以下簡(jiǎn)稱(chēng)新世界百貨)發(fā)布截至2021年12月31日的六個(gè)月中期業(yè)績(jī)顯示,該...
-
納入“居民生活用電”!北京...電動(dòng)自行車(chē)社區(qū)充電如何收費(fèi)?北京迎來(lái)新規(guī)。2月24日,北京市發(fā)改委發(fā)布《關(guān)于規(guī)范本市居民住宅小區(qū)電動(dòng)...
-
帶動(dòng)文旅消費(fèi) 北京平谷區(qū)千...北京市平谷區(qū)第一次自主開(kāi)展惠民消費(fèi)券發(fā)放工作,將在2022年分三個(gè)時(shí)間節(jié)點(diǎn)進(jìn)行。2月25日,北京商報(bào)記者...
關(guān)于我們 廣告服務(wù) 手機(jī)版 投訴文章:39 60 2 914 2@qq.com
Copyright (C) 1999-2020 www.baiduer.com.cn 愛(ài)好者日?qǐng)?bào)網(wǎng) 版權(quán)所有 聯(lián)系網(wǎng)站:39 60 2 914 2@qq.com
相關(guān)新聞