<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    攻擊者利用GitHub令牌竊取私人存儲庫數據

    VSole2022-06-01 16:58:40

    GitHub披露了上周的事件相關細節,黑客使用偷來的OAuth令牌,從私人倉庫下載了數據。

    GitHub首席安全官Mike Hanley說:"我們并不認為攻擊者是通過破壞GitHub或其系統來獲取這些令牌的,因為這些令牌并不是由GitHub以其原始可用的格式進行存儲的,"。

    OAuth(開放授權)是一個開放標準的授權框架協議,主要用于互聯網上基于令牌的授權功能。它使得最終用戶的賬戶信息能夠被第三方服務所使用,如Facebook和谷歌。

    Oauth并不分享憑證,而是使用授權令牌來進行身份鑒定,并且作為一個中介來批準一個應用程序與另一個應用程序之間進行互動。

    攻擊者竊取或使用OAuth令牌進行攻擊的安全事件并不少見。

    微軟在2021年12月就曝出了一個Oauth的漏洞,各個應用程序之間(Portfolios、O365 Secure Score和Microsoft Trust Service)容易出現認證漏洞,使攻擊者可以接管Azure賬戶。為了使用該漏洞進行攻擊,攻擊者首先會在OAuth提供者的框架中注冊他們的惡意應用程序,使其URL重定向到釣魚網站。然后,攻擊者會向他們的目標發送帶有OAuth授權URL的釣魚郵件。

    攻擊者的行為分析

    GitHub分析說,攻擊者使用了竊取的OAuth令牌對GitHub API進行認證,這些令牌是分發給Heroku和Travis CI賬戶的。它補充說,大多數受影響的人都是在他們的GitHub賬戶中授權了Heroku或Travis CI的OAuth應用。網絡攻擊是有選擇性的,攻擊者克隆了感興趣的私人存儲庫。

    Hanley說:"這種行為模式表明,攻擊者只是針對特定的組織,并且有選擇性地下載私人存儲庫。GitHub認為這些攻擊是有高度針對性的。”

    GitHub表示,它正在向那些將Travis CI或Heroku OAuth應用集成到GitHub賬戶的客戶發送最后通知。

    4月12日,GitHub開始對被盜的令牌進行調查,當時GitHub安全部首次發現有人未經授權使用被竊取的AWS API密鑰訪問NPM(Node Package Management)生產基礎設施。這些API密鑰是攻擊者使用被盜的OAuth令牌下載私有NPM存儲庫時獲得的。

    NPM是一個用于通過npm包注冊表下載或發布節點包的工具。

    發現攻擊后,Travis CI、Heroku和GitHub撤銷了OAuth令牌的訪問權,并建議受影響的組織監測審計日志和用戶賬戶安全日志,防止惡意攻擊活動的發生。

    軟件oauth
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    軟件公司使用的分析平臺Waydev在本月早些時候公布了一起安全漏洞。該公司表示,黑客侵入了其平臺,從其內部數據庫中竊取了GitHub和GitLab OAuth令牌。Waydev的首席執行官表示,他們是在7月3日得知這次攻擊的,并在同一天修復了被攻擊者利用的漏洞。這有效地使黑客無法訪問Waydev客戶的GitHub和GitLab賬戶。在撰寫本文時,已有兩家公司報告了本月的安全漏洞,并將這一事件歸咎于Waydev。
    ?像當今大多數勒索軟件操作一樣,Onyx威脅參與者在加密設備之前從網絡中竊取數據。
    威脅行動方已經啟動了一個名為Industrial Spy的新市場。
    企業通過SaaS應用進行日常文件和關鍵敏感數據傳遞交換的頻率不斷上升。
    新一代供應鏈攻擊
    2023-12-15 18:10:31
    軟件供應鏈一直是漏洞和攻擊的巨大催化劑,近年來,新一代供應鏈攻擊正在興起。在這種攻擊中,黑客通常將第三方和內部非人類身份作為訪問核心業務系統的手段。
    以勒索軟件為代表的網絡威脅正從小概率事件變為時間問題,去年底的Solarwinds事件還未消退,7月初針對IT服務供應商Kayesa的供應鏈黑客攻擊又破規模之最。
    Salesforce 旗下的 PaaS 服務 Heroku 披露了上個月遭到黑客入侵的細節。入侵發生在 4 月 7 日,攻擊者訪問了 Heroku 的一個數據庫,下載了儲存的客戶 GitHub 集成 OAuth 令牌。4 月 8 日攻擊者開始利用下載的 OAuth 令牌枚舉客戶軟件庫相關的元數據。4 月 9 日攻擊者下載了 Heroku 的私有庫子集,其中含有部分 Heroku 源代碼。GitHu
    GitHub安全研究人員報告稱,4月12日,一名未知的攻擊者使用被盜的Heroku和Travis CI維護的第三方OAuth用戶令牌從數十家企業的私有存儲庫中下載數據。
    威脅者可能會劫持 Office 365 帳戶,以加密公司存儲在 SharePoint 和 OneDrive 服務中的文件。
    網絡攻擊十大目標行業:政府、通訊、銀行、IT、酒店、航空、汽車、醫療、學校、關基。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类