企业协作平台Slack数据泄露,黑客窃取其部分私有代码库

一颗小胡椒2023-01-09 10:51:58

近日,企业协作平台Slack在公告中承认了一起数据泄露事件,黑客盗取了其部分私有代码库(软件代码库,除了代码本身,还保存文档、注释、网页以及跟踪修改)。

Slack是聊天群组+大规模工具集成+文件整合+统一搜索。截至2014年底,Slack 已经整合了电子邮件、短信、Google Drives、Twitter、Trello、Asana、GitHub 等 65 种工具和服务,可以把各种碎片化的企业沟通和协作集中到一起。据悉,Slack是有史以来发展最快的SaaS公司。

根据Slack公司的披露,事件发生在2022年12月29日,当时公司收到了 GitHub 帐户可疑活动的通知,在调查后发现了此次安全事件。调查显示,少量Slack 员工令牌被盗,并被用于访问其外部托管的GitHub存储库。而黑客已于12月27日下载了私有代码库。但Slack表示黑客所下载的存储库均未包含客户数据、访问客户数据的方法或是Slack的主要代码库。

为应对此次事件,Slack立即使被盗的令牌失效,并开始调查事件是否会对其客户造成影响。根据目前的调查结果,黑客未能访问Slack环境的其他区域,比如生产环境,也未能访问其他Slack资源或客户数据。因此,事件不会对Slack公司的代码或服务造成影响。为了预防此类事件再次发生,Slack公司还轮换了所有相关凭证。

根据当前可用的信息,该起安全事件中的未经授权的访问并非是由Slack固有的漏洞造成的。Slack表示将继续调查及监测,并保持安全性、隐私性和透明度。根据Slack公告,其客户没有受到影响,无需采取任何额外措施。

slack企业协作
本作品采用《CC 协议》,转载必须注明作者和本文链接
根据Slack公司的披露,事件发生在2022年12月29日,当时公司收到了 GitHub 帐户可疑活动的通知,在调查后发现了此次安全事件。调查显示,少量Slack 员工令牌被盗,并被用于访问其外部托管的GitHub存储库。为应对此次事件,Slack立即使被盗的令牌失效,并开始调查事件是否会对其客户造成影响。为了预防此类事件再次发生,Slack公司还轮换了所有相关凭证。Slack表示将继续调查及监测,并保持安全性、隐私性和透明度。
企业协作平台 Slack 宣布遭遇安全漏洞,威胁攻击者窃取其一些私有源代码库。但公司指出,其客户并未受到影响。
Slack 表示,在创建或撤销工作区的共享邀请链接时,一个漏洞暴露了加盐密码哈希后,它采取了重置大约 0.5% 用户的密码的步骤。
AWS在本周二的re:Invent大会上宣布正式推出Wickr Me的企业版本AWS Wickr。
根据Perception Point和Osterman Research的最新调查,越来越多的网络犯罪分子在网络钓鱼和BEC(商业电子邮件泄露)等电子邮件攻击中使用了(生成式)人工智能技术,九成受访企业表示已经遭受过人工智能增强的电子邮件攻击。与此同时,越来越多的电子邮件安全解决方案也开始使用人工智能技术来应对此类攻击。
企业通过SaaS应用进行日常文件和关键敏感数据传递交换的频率不断上升。
过去一年,企业自动化产品采用率迅速飙升
当今的企业需要确信文件传输不会损害其数据的机密性、完整性和可用性,这是信息安全的主要要求。这一共享密钥用于在文件从发件人传输到收件人之前对其进行加密。安全文件传输通常直接在发件人和收件人之间进行。文件从发送者传送到MFT存储库,在该存储库中通过访问控制措施进行严格保护。电子邮件还提供基本的文件传输功能,因此应加密以确保安全。部署在企业级服务器上,无论是内部部署、云中部署还是混合部署。
微软方面目前,微软已经确认他们的一名员工受到了Lapsus$黑客组织的入侵,使得威胁参与者可以访问和窃取他们的部分源代码。威胁参与者将收集有价值的数据并通过NordVPN连接将其泄露以隐藏其位置,同时对受害者的基础设施进行破坏性攻击以触发事件响应程序。目前,该公司在停职了受感染用户的活动会话并暂停其帐户的同时将该问题通知了提供商。
一颗小胡椒
暂无描述