攻击者从Okta的GitHub存储库中窃取源代码

一颗小胡椒2023-02-23 10:30:26

本月初,微软旗下的GitHub向Okta发出警告,称其代码库存在 "可疑的访问",并确定不法分子复制了与该公司的Workforce Identity Cloud(WIC)相关的代码,WIC是一个面向企业的访问和身份管理工具,该工具可以使员工和合作伙伴能够在任何地方工作。

该公司在本周的一份声明中说,其调查发现WIC服务本身并没有被破坏,也没有发生客户数据被未授权访问,这些数据包括HIPAA、FedRAMP或国防部客户的数据。

此外,Okta表示,它并不需要源代码的保密性来保证其服务的安全性,所以它仍然可以安全的运行。

官员们还说,该漏洞并没有影响到Auth0或Okta的消费者和软件即服务(SaaS)应用的客户身份云信息。Okta去年以65亿美元的价格收购了Auth0,这笔交易将两家备受瞩目的身份和访问管理(AIM)供应商结合在了一起。

在得知发现了可疑的访问后,该供应商暂时限制了对Okta的GitHub存储库的访问权限,并暂停GitHub与第三方应用程序的集成。

Okta说,此后,我们审查了最近对GitHub托管的Okta软件库的所有访问记录,调查信息泄露的范围,而且审查了最近对GitHub托管的Okta软件库的所有提交,验证我们代码的完整性,并轮换了GitHub凭证,而且也通知了执法机构。

网络安全公司Cybrary的高级安全研究员Matt Mullins在一封电子邮件中告诉媒体,Okta的GitHub漏洞也只是网络犯罪分子在供应链攻击中向上游移动寻找潜在受害者时针对开发人员和代码进行攻击的最新例子。

Mullins说,进入这些系统给APT[高级持续性威胁]集团带来的好处是可以提前发现他们的目标并研究漏洞(如代码中明显的漏洞)、秘钥(如脚本中的硬编码信条)或其他错误的配置(如配置中的明文模式)。

他补充说,由于像Okta这样的服务对企业是如此的重要,攻击者将继续以'安全'供应商为目标进行攻击,这很令人震惊。那么企业的安全谁来负责?

今年以来,Okta已经成为不法分子的攻击目标。今年1月,该公司遭到了高调的Lapsus$勒索集团的攻击,该集团在通过内部员工的工作站获得访问权后,得以进入Okta的内部系统。官员们在今年晚些时候猜想说,如果没有实施零信任政策,这次攻击造成的后果可能会更糟糕。

8月,网络安全公司Group-IB发现了一场始于3月份的大规模网络钓鱼活动,被称为Oktapus。该攻击活动旨在窃取130多个目标组织(包括Twilio和Cloudflare)用户的Okta身份凭证和双因素认证(2FA)代码,然后攻击其组织内的客户。

9月,Auth0作为一家独立的运营公司,对外称最近发生了一个 "安全事件",该案件涉及到2020年10月Okta收购前的代码相关的存储库。然而,该公司也表示,目前没有证据表明其环境或客户的环境被恶意访问,数据被盗,或其系统中存在内鬼。

网络安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
为有效遏制境外电话引起电诈案件的高发态势,切实提高人民群众防骗意识和能力,警方倡议:如您没有接收境外来电的需求,可以主动关闭该功能降低被骗风险,守护财产安全!
2024全国两会正召开的如火如荼,目前已诞生多个热点话题,比如教育、稳就业、促增收等等,其中网络安全也成全国两会热点话题之一。会上,多位全国政协委员、全国人大代表、行业专家、学者、企业大咖纷纷携网络安全相关提案、议案上会,比如: 北京市政协委员、奇安信集团董事长 齐向东《进一步加强智慧城市网络安全韧性》、《创新发展“AI+安全” 护航中国式现代化》;全国政协委员、360集团创始
为超过80%的财富500强企业提供技术、业务和人才解决方案的全球供应商TEKsystems最新发布的《2024年数字化转型状况报告》指出,超过72%的数字领导者预计在2024年增加支出,其中网络安全和人工智能则被认为是未来一到二年内的首要关键投入。
开工网络安全小贴士
行业领先的B2B SaaS公司计费和财务运营平台Maxio在最新一期的《订阅业务增长状态》报告中提出,对2,400多家公司的计费数据的分析表明,B2B企业的增长率在整个2023年保持稳定。其中网络安全在过去两年中以37%的平均年增长率领先,餐饮、酒店和休闲科技行业也都保持较高增长速度。Maxio指出,在经历了一段时间的异常增长和波动之后,市场正在恢复到正常化的增长水平。
网络安全有哪些?
2024-01-12 12:25:06
网络安全是指在网络环境中保护数据、系统和应用程序不受未经授权的访问、破坏或泄漏的行为。随着互联网的普及和发展,网络安全问题越来越受到人们的关注。
企业安全 截至 2023 年,75%的安全漏洞是由身份、访问或权限管理不善造成的。
位于洛杉矶的网络安全公司Resecurity致力于保护全球范围内的财富100强企业和政府机构,该公司汇编了一份详尽的预测报告,概述了预计在未来一年内将出现的紧迫威胁和新型安全挑战。
听说过“杀鸟盘”吗?一图详解
一颗小胡椒
暂无描述