Heroku, Cyberattack'ta müşteri kimlik bilgilerinin çalındığını itiraf ediyor

4 yıl önce

Heroku, geçen ayın çalınan Github entegrasyonu oauth jetonlarının dahili bir müşteri veritabanının uzlaşmasına yol açtığını açıkladı.

Salesforce'a ait bulut platformu, aynı tehlikeye atılan jetonun saldırganlar tarafından müşterilerin karma ve tuzlu şifreleri "bir veritabanından" eklemek için kullanıldığını kabul etti.

Heroku'nun güncellemesi, BleepingComputer'ın dün Salesforce'a ulaşmasından sonra geliyor.

Birçok kullanıcı gibi, BleepingComputer'ın Heroku uygulamalarını veya GitHub'ı kullanan herhangi bir OAuth entegrasyonu olmasa da, beklenmedik bir şekilde Heroku'dan bir şifre sıfırlama e -postası aldık. Bu, bu şifre sıfırlamalarının başka bir konu ile ilişkili olduğunu gösterdi.

Bu hafta Heroku, geçen ayki güvenlik olayından sonra nedenini tam olarak açıklamadan kullanıcı hesaplarının bir alt kümesi için zorla şifre sıfırlamaları yapmaya başladı.

Salı gecesi, bazı Heroku kullanıcıları "Heroku Güvenlik Bildirimi - 4 Mayıs 2022'de Kullanıcı Hesap Şifrelerini sıfırlama" başlıklı e -postalar aldı ve kullanıcılara güvenlik olayına yanıt olarak hesap şifrelerinin sıfırlandığını bildirdi. Sıfırlama ayrıca tüm API erişim belirteçlerini geçersiz kılar ve e -postayı açıkladı.

Ancak, orijinal güvenlik olayı, Heroku ve Travis-CI'ye verilen OAuth jetonlarını çalan ve NPM de dahil olmak üzere düzinelerce kuruluşa ait özel GitHub depolarından veri indirmek için bunları kötüye kullanan tehdit aktörlerine atıfta bulunuyor.

"12 Nisan'da Github Security, bir saldırganın iki üçüncü taraf OAuth entegratörüne, Heroku ve Travis-CI'ye verilen çalıntı OAuth kullanıcı jetonlarını istismar ettiğine dair kanıtları ortaya çıkarmaya başladı. daha önce açıklanmıştı.

Bu jetonlar daha önce Travis-CI ve Heroku OAuth uygulamaları tarafından uygulamaları dağıtmak için GitHub ile entegre etmek için kullanılmıştı.

Tehdit aktörleri, bu OAuth jetonlarını çalarak GitHub depolarından, tehlikeye atılan Heroku veya Travis CI OAUTH uygulamalarını hesaplarıyla yetkilendirenlere ait verilere erişebilir ve indirebilirler. Github'ın altyapısı, sistemleri veya özel depolarının kendileri olaydan etkilenmedi.

Ancak, bu hala Heroku'nun neden bazı kullanıcı hesabı şifrelerini sıfırlaması gerektiğini açıklamadı.

Tehdit aktörleri tarafından elde edilen bir Heroku Makine hesabı için tehlikeye atılan jetonun, Heroku'nun müşteri hesaplarının dahili veritabanına yetkisiz erişime izin verdi:

Heroku güncellenmiş bir güvenlik bildiriminde, "Araştırmamız, aynı tehlikeye atılan jetonun bir veritabanına erişim sağlamak ve müşterilerin kullanıcı hesapları için karma ve tuzlu şifreleri yaymak için kaldırıldığını ortaya koydu."

"Bu nedenle Salesforce, tüm Heroku kullanıcı şifrelerinin sıfırlanmasını ve potansiyel olarak etkilenen kimlik bilgilerinin yenilenmesini sağlıyor. Dahili Heroku kimlik bilgilerini döndürdük ve ek tespitleri yerine getirdik. Token uzlaşmasının kaynağını araştırmaya devam ediyoruz."

Bir YCOMBInator Hacker News okuyucusu, "veritabanı" nın bir zamanlar "Core-DB" olarak adlandırılan şey olabileceğini iddia etti.

Söz konusu okuyucu, daha önce Heroku'ya bağlı olan PostgreSQL platformu Crunchydata'dan Craig Kerstiens.

Kerstiens, "Son rapor, muhtemelen dahili veritabanı olan 'bir veritabanı' hakkında belirtiyor," diyor Kerstiens.

"Çok fazla spekülasyon yapmak istemiyorum, ama [saldırganın] dahili sistemlere erişimi vardı. Github, tespit eden ve fark eden ve Heroku'ya bildirenlerdi. Daha fazla netlik olması gerektiğine katılmayın, ama en iyisi Salesforce'u takip etmek. "

BleepingComputer, bu yorumları yazmayı onaylayan Kerstiens'e ulaştı.

Heroku'nun güvenlik olayının orijinal açıklaması, yetkisiz erişimin Heroku'nun tehlikeye atılmış OAuth jetonlarını kullanan hesaplara ait GitHub depolarıyla ilişkili olduğunu belirtti.

Şirket daha önce, "Meydan okulu jetonlar, tehdit oyuncunun müşteri Github depolarına erişimini sağlayabilir, ancak müşteri Heroku hesaplarına erişim sağlayabilir."

Ancak şifre sıfırlama e -postaları, müşteriler arasında Heroku'nun soruşturmasının açıklanmayan tehdit aktörleri tarafından daha fazla kötü amaçlı faaliyeti ortaya çıkarmış olabileceği konusunda endişelerini sağladı.

Bazı YCOMBInator Hacker News okuyucuları açıklamayı "eksiksiz bir tren enkazı ve müşterilerinizle nasıl iletişim kurmayacağınıza dair bir vaka çalışması" olarak adlandırdı.

Toplulukla daha şeffaf olma arayışında, Heroku birkaç saat önce başlayarak olaya biraz ışık tuttu.

Heroku, "Şeffaflığa değer veriyoruz ve müşterilerimizin bu olayın etkisi ve bugüne verdiğimiz yanıt hakkında daha derin bir anlayış aradığını anlıyoruz" diyor.

Bulut platformu ayrıca GitHub ile çalıştıktan sonra, soruşturma sırasında tehdit intel satıcıları, endüstri ortakları ve kolluk kuvvetleri, devam eden soruşturmadan ödün vermeden daha fazla bilginin paylaşılabileceği bir noktaya ulaştığını belirtti:

Buna karşılık, GitHub'ın olaydan hiçbir müşteri verisinin etkilenmediğine dair orijinal bildirimini takiben iş gününde başka bir üçüncü taraf entegratörü olan Travis-CI.

Heroku kullanıcılarına olayla ilgili güncellemeler için Güvenlik Bildirimi sayfasını izlemeye devam etmeleri tavsiye edilir.

GÜNCELLEME, 5 Mayıs 2022 09:30 AM ET: Tanıtılan okuyucunun gerçekten Kerstiens olduğunu doğruladık.

Heroku, kullanıcı şifresi sıfırlanır ancak nedenini açıklayamaz

Github: Çalınan Oauth Jetons Düzinelerce Orgs'u ihlal etmeye nasıl yardımcı oldu

GitHub, OAuth Jetons kullanarak çalınan özel depoların sahiplerini bildirir

Github: Saldırgan, çalıntı OAuth Jetonlarını kullanarak düzinelerce orgunu ihlal etti

GitHub artık API tuşları, Auth Jetons içeren otomatik blok taahhütleri olabilir

Kaynak: Bleeping Computer

More Posts