攻击者利用GitHub令牌窃取私人存储库数据

VSole2022-06-01 16:58:40

GitHub披露了上周的事件相关细节,黑客使用偷来的OAuth令牌,从私人仓库下载了数据。

GitHub首席安全官Mike Hanley说:"我们并不认为攻击者是通过破坏GitHub或其系统来获取这些令牌的,因为这些令牌并不是由GitHub以其原始可用的格式进行存储的,"。

OAuth(开放授权)是一个开放标准的授权框架协议,主要用于互联网上基于令牌的授权功能。它使得最终用户的账户信息能够被第三方服务所使用,如Facebook和谷歌。

Oauth并不分享凭证,而是使用授权令牌来进行身份鉴定,并且作为一个中介来批准一个应用程序与另一个应用程序之间进行互动。

攻击者窃取或使用OAuth令牌进行攻击的安全事件并不少见。

微软在2021年12月就曝出了一个Oauth的漏洞,各个应用程序之间(Portfolios、O365 Secure Score和Microsoft Trust Service)容易出现认证漏洞,使攻击者可以接管Azure账户。为了使用该漏洞进行攻击,攻击者首先会在OAuth提供者的框架中注册他们的恶意应用程序,使其URL重定向到钓鱼网站。然后,攻击者会向他们的目标发送带有OAuth授权URL的钓鱼邮件。

攻击者的行为分析

GitHub分析说,攻击者使用了窃取的OAuth令牌对GitHub API进行认证,这些令牌是分发给Heroku和Travis CI账户的。它补充说,大多数受影响的人都是在他们的GitHub账户中授权了Heroku或Travis CI的OAuth应用。网络攻击是有选择性的,攻击者克隆了感兴趣的私人存储库。

Hanley说:"这种行为模式表明,攻击者只是针对特定的组织,并且有选择性地下载私人存储库。GitHub认为这些攻击是有高度针对性的。”

GitHub表示,它正在向那些将Travis CI或Heroku OAuth应用集成到GitHub账户的客户发送最后通知。

4月12日,GitHub开始对被盗的令牌进行调查,当时GitHub安全部首次发现有人未经授权使用被窃取的AWS API密钥访问NPM(Node Package Management)生产基础设施。这些API密钥是攻击者使用被盗的OAuth令牌下载私有NPM存储库时获得的。

NPM是一个用于通过npm包注册表下载或发布节点包的工具。

发现攻击后,Travis CI、Heroku和GitHub撤销了OAuth令牌的访问权,并建议受影响的组织监测审计日志和用户账户安全日志,防止恶意攻击活动的发生。

软件oauth
本作品采用《CC 协议》,转载必须注明作者和本文链接
软件公司使用的分析平台Waydev在本月早些时候公布了一起安全漏洞。该公司表示,黑客侵入了其平台,从其内部数据库中窃取了GitHub和GitLab OAuth令牌。Waydev的首席执行官表示,他们是在7月3日得知这次攻击的,并在同一天修复了被攻击者利用的漏洞。这有效地使黑客无法访问Waydev客户的GitHub和GitLab账户。在撰写本文时,已有两家公司报告了本月的安全漏洞,并将这一事件归咎于Waydev。
​像当今大多数勒索软件操作一样,Onyx威胁参与者在加密设备之前从网络中窃取数据。
威胁行动方已经启动了一个名为Industrial Spy的新市场。
企业通过SaaS应用进行日常文件和关键敏感数据传递交换的频率不断上升。
新一代供应链攻击
2023-12-15 18:10:31
软件供应链一直是漏洞和攻击的巨大催化剂,近年来,新一代供应链攻击正在兴起。在这种攻击中,黑客通常将第三方和内部非人类身份作为访问核心业务系统的手段。
以勒索软件为代表的网络威胁正从小概率事件变为时间问题,去年底的Solarwinds事件还未消退,7月初针对IT服务供应商Kayesa的供应链黑客攻击又破规模之最。
Salesforce 旗下的 PaaS 服务 Heroku 披露了上个月遭到黑客入侵的细节。入侵发生在 4 月 7 日,攻击者访问了 Heroku 的一个数据库,下载了储存的客户 GitHub 集成 OAuth 令牌。4 月 8 日攻击者开始利用下载的 OAuth 令牌枚举客户软件库相关的元数据。4 月 9 日攻击者下载了 Heroku 的私有库子集,其中含有部分 Heroku 源代码。GitHu
GitHub安全研究人员报告称,4月12日,一名未知的攻击者使用被盗的Heroku和Travis CI维护的第三方OAuth用户令牌从数十家企业的私有存储库中下载数据。
威胁者可能会劫持 Office 365 帐户,以加密公司存储在 SharePoint 和 OneDrive 服务中的文件。
网络攻击十大目标行业:政府、通讯、银行、IT、酒店、航空、汽车、医疗、学校、关基。
VSole
网络安全专家