Github, tüm organizasyonların, HEROKU ve TrAVIS-CI'sine verilen OAUTH kullanıcı belirteçlerini kötüye kullanan saldıranlar tarafından özel depolarından çalındığına inanılan tüm kuruluşların bildirildiği bildirildi.
"18.30'dan itibaren 18.30'dan itibaren 18 Nisan 2022'den itibaren, üçüncü taraf OAuth kullanıcısı jetonlarının HEROKU ve TrAVIS CI tarafından tutulan üçüncü taraf OAuth kullanıcısı belirteçlerinin kötüye kullanıldığı için yetkisiz bir taraf tarafından indirilen bir parti tarafından indirilen yerlerde bulunduğumuz kampanyanın mağdurlarını bilgilendirdik. , "Şirket orijinal ifadeye güncellemede ortaya çıktı.
Gitub'un Baş Güvenlik Görevlisi Mike Hanley'in daha önce ihlal edildiğinde, şirketin, olayın keşfedildiğinden bu yana herhangi bir sistemden herhangi birinin tehlikeye girdiğine dair herhangi bir kanıt bulamıyor.
Github, "Saldırganın bu belirteçleri Gitub'tan veya sistemlerinden bir uzlaşma yoluyla elde ettiğine inanmıyoruz, çünkü söz konusu belirteçler, bir saldırgan tarafından taciz edilebilecek olan orijinal, kullanılabilir formatlarında Github tarafından saklanmadı" dedi.
Github, Travis CI ve HEROKU, daha fazla erişimi engellemek için tüm OAuth belirteçlerini iptal ederken, etkilenen kuruluşların, potansiyel olarak kötü amaçlı aktivite için denetim günlüklerini ve kullanıcı hesap güvenlik günlüklerini izlemeye ve gözden geçirmeye devam etmeleri önerilir.
"Etkilenen ek müşterileri tanımlamalıyız, bu müşterilere derhal bilgilendireceğiz.
Pazartesi günü, Travis CI ekibi, geçen Cuma, 15 Nisan, "bazı özel müşteri depolarının, bir üçüncü taraf bir entegrasyondan yararlanan, ortadaki 2FA saldırısını kullanan bir kişi tarafından erişilebileceğini" belirtti. jeton."
Travis CI, tehdit aktörünün bir HEROKU hizmeti ihlal ettiğini ve Heroku ve Travis CI uygulamasını entegre etmek için kullanılan özel bir uygulama OAuth tuşuna erişime ulaştığını ekledi.
Bununla birlikte, bu anahtar yalnızca müşteri verilerine sınırlı erişim sağladığından, Travis CI, müşterilerinin repolarının veya verilerinin saldırıda maruz kalmadığını söylüyor.
Travis CI Team, "Bu konuyu iyice araştırdık ve özel bir müşteri deposuna (yani kaynak kodu), OAuth anahtarının bu tür bir erişim türünü sağlamadığını belirttiği için özel bir müşteri deposuna (yani kaynak kodu) bir kanıt bulunamadı." Dedi.
"Bulduğumuz şeye dayanarak, bunun müşterilerimiz için bir sorun ya da risk olduğuna inanmıyoruz."
Github, exfiltrasyon veya kötü amaçlı faaliyetlerin kanıtı için günlüklerini araştırmalarına yardımcı olmak için potansiyel olarak etkilenen müşterilerle aşağıdaki rehberliğini paylaştı:
Github, saldırganın GitHub'ın NPM üretim altyapısına ulaştığında, ilk önce 12 Nisan'daki saldırıyı keşfettikten sonraki üç gün sonra bu olayı açıkladı.
Tehdit oyuncusu, çalınan OAuth belirteçleri kullanarak birden fazla özel NPM deposu indirdikten sonra elde edilen bir AWS API anahtarını kullandı.
NPM organizasyonu üzerindeki etkisi, AWS S3 sunucularında saklanan NPM paketlerine özel Github.com Repos ve "Potansiyel Erişim" bölümüne yetkisiz erişim içerir.
Saldırgan özel depolardan veri çalarken, Github, paketlerin hiçbirinin değiştirilmediğine inanıyor ve bu olayda hiçbir kullanıcı hesabı verisi veya kimlik bilgilerine erişilmedi.
Gitub'un müşterilerini korumaya nasıl yanıt verdiği ve daha fazla bilgi, Cuma günü yayınlanan güvenlik uyarısında neyin bilmesi gerektiğine dair daha fazla bilgi.
GITHUB: Saldırgan, çalınan OAuth Jetons kullanarak düzinelerce org ihlal etti
Okta: Lapsus $ Breach sadece 25 dakika sürdü, 2 müşteriye çarptı
Sec, kamu şirketlerinin ihlalleri dört gün içinde rapor etmelerini istiyor
Github, yaptırımlı şirketlerde Rus devlerinin hesaplarını askıya aldı
Github şimdi yeni bağımlılıklarda tedarik zinciri böceklerini uyarabilir
Kaynak: Bleeping Computer