黑客公开Twitch完整源代码,称这是对其不作为的报复

VSole2021-10-08 16:37:55
Twitch是亚马逊旗下主营游戏的流媒体平台,是世界上最受欢迎的直播平台之一,主播数达到了200万,每日约有1500万观众在该平台上观看直播。

前几日,有黑客在4chan上匿名泄露了一份128G的文件,其中包含了Twitch的源代码、财务记录等大量敏感数据,泄露者称这是对今年夏天Twitch平台仇恨攻击事件的回敬。

黑客口中的事件起于Twitch平台上线标签功能,这个功能本意可能是为直播内容打上不同的标签帮助观众更好地找到自己感兴趣的内容。然而平台却没有准备相应的保护措施,放任这个功能被极端分子利用来发起仇恨攻击。极端分子利用机器人、自动化脚本,针对黑人、LGBTQ群体等发表大量歧视谩骂评论,致使Twitch的环境浑浊不堪。这直接逼得平台主播联合抗议Twitch的不作为,Twitch也因此流失了部分主播和观众。

文件泄露者这样说道:

“这个社区是个令人作呕的、有毒的污水池,因此为了促进实时流媒体平台的混乱和竞争,我们黑了他们,并在第一部分文件中泄露来自6000个内部Git repositories中的源代码。“

黑客公布的文件名为“twitch leaks part one”,包括以下内容:

  • Twitch的所有源代码
  • 评论历史数据
  • 近三年Twitch创作者的财务详情
  • 一个尚未发布对标Steam的竞争项目Vapor
  • Twitch的内部安全工具
  • 专有 SDK、内部 Amazon Web 服务工具

Twitch平台承认了本次泄露,并表示正在进行调查以确定事件的严重程度。尚不清楚多少数据被盗,Twitch建议用户更改密码和双重身份验证。

随后Twitch发布了调查报告,表示数据泄露是因为Twitch服务器配置更改中的错误,之后被恶意第三方访问。并宣布已重置所有流媒体密钥作为预防保护措施。

此次源代码泄露事件除了给Twitch带来了用户流失、商业泄密等影响外,泄露的源代码还将使其持续承受潜在的严重安全风险。 

源代码twitch
本作品采用《CC 协议》,转载必须注明作者和本文链接
黑客公布了 128 GB 的种子文件,泄露了亚马逊旗下游戏直播平台 Twitch 源代码和客户数据。源代码来自于大约 6000 个内部 Git 库,其 comment 历史可上溯到非常早期,包括移动、桌面和主机客户端版本,私有的 SDK 和其内部使用的亚马逊 AWS 服务,代号为 Vapor 的未发布 Steam 竞争项目,2019 年的主播的支付报告,等等。Twitch 据报道已经知道了这次入侵
黑客公布了 128 GB 的种子文件,泄露了亚马逊旗下游戏直播平台 Twitch 源代码和客户数据。
Twitch明确表示,上周的大规模数据泄露事件中,密码并没有被泄露。“Twitch的密码还没有被泄露,”Twitch在关于安全事件的网页更新中表示。“我们也有信心,存储Twitch登录凭据的系统,这是用bcrypt散列的,没有被访问,也没有完整的信用卡号码或ACH/银行信息。”
前几日,有黑客在4chan上匿名泄露了一份128G的文件,其中包含了Twitch源代码、财务记录等大量敏感数据,泄露者称这是对今年夏天Twitch平台仇恨攻击事件的回敬。
据报道,整个Twitch源代码、用户评论历史和详细的财务记录已被一名匿名黑客发布到网上。Twitch是亚马逊旗下的视频和游戏服务。现在,其服务的全部源代码,其移动、桌面和客户端应用程序,以及一个未发布的Steam商店竞争项目都被泄露了。
10月9日早上,黑客们设法破坏了 Twitch 几个小时,用前亚马逊首席执行官杰夫贝索斯的照片替换了一些游戏。
3月3日,GitGuardian发布报告称,2021年企业泄露了超过600万个密码、API密钥和其他敏感数据(统称开发“秘密”),泄密量是上一年的两倍。报告表明,推送到存储库的代码有所增加,并且可用的检测功能也更强大了。 GitGuardian发现,平均而言,2021年每1000个GitHub提交就有3个泄露秘密,这一频率比2020年高出50%。超过一半的秘密包含访问数据存储服务、云提供商、私有
随着网络安全事件的频发,当前各行业的安全态势愈发严峻。数据泄露事件不断地登上头条新闻,从医疗信息、账户凭证、个人信息、企业电子邮件到企业内部敏感数据等等,不一而足。杂志社根据公开资料,整理了医疗、金融、制造业、互联网、政务系统等行业的重大数据泄露事件,筛选出近一年比较有代表性的重大事件,以飨读者,防患于未然。
0x01 工具介绍SCodeScanner 代表源代码扫描器,用户可以在其中扫描源代码以查找关键漏洞。此扫描程序的主要目标是在代码发布到 Prod 之前找到源代码中的漏洞。目前支持的最新漏洞有:CVE-2022-1465,CVE-2022-1474,CVE-2022-1527,CVE-2022-1532,CVE-2022-1604。
VSole
网络安全专家