黑客利用 OAuth 应用程序、GitHub 入侵多个组织

Glenn

恶意行为者使用 OAuth 用户令牌从许多组织窃取了大量数据。 GitHub 披露了这一事件,并披露用户代币已发放给 Heroku 和 Travis。这意味着黑客窃取了代币,然后使用它们访问私人存储库。

根据 Github CSO 的说法,Mike Hanley,GitHub 及其用户都使用此应用程序。但是,GitHub 不会以攻击者可以利用的格式存储它们。这意味着他们无法从 Github 系统访问代币。

不幸的是,在人们注意到之前,恶意行为者已经从不同组织收集了大量数据。但汉利认为这是更致命袭击的第一步。此外,分析表明攻击者可能正在访问一些私有存储库内容以攻击其他基础设施。

受影响的应用程序和影响

据Github CSO称,被盗的应用程序是Heroku Dashboard(ID:145909)和Heroku Dashboards(ID:628778)。他们还窃取了Heroku Dashboards-Preview ID:313468、Heroku Dashboards-Classic ID:363831和Travis CI(ID:9216)。

Github 于 4 月 12 日发现了该攻击。首先,攻击者使用恶意 AWS API 密钥访问其 npm 生产基础设施。然后在 4 月 13 日,GitHub 发现攻击者窃取了不在其系统或 npm 上的第三方令牌。该团队立即采取行动,确保没有人会使用 GitHub 上的应用程序。他们通知 Heroku 和 Travis-CI 调查该事件并撤销所有有​​权访问受影响应用程序的令牌。此外,他们应该立即提醒用户该事件。然而,攻击者已经访问了一些私有存储库,可能还有存储在 AWS S3 上的一些 npm 包。

但至于 Github 本身,汉利透露演员无法访问其任何内容。此外,他们无法在对私人存储库的攻击中修改或访问任何用户帐户。目前,GitHub 团队正在调查该事件。但仍然没有证据表明 GitHub 拥有的私人存储库受到进一步损害。

GitHub 将继续调查以确定受害组织并向他们通报该事件。此外,他们还会向客户和组织发送电子邮件,提供更多详细信息以及三天内要做什么。

因此,每个人都应该期待这封电子邮件。但如果任何客户或组织在规定的时间内没有收到电子邮件,则意味着他们不会受到攻击。此外,GitHub 建议每位用户检查他们已授权的 OAuth 应用程序或可以访问其组织的 OAuth 应用程序。一旦他们发现任何不再有用的东西,他们应该将其删除。

此外,建议每个用户检查他们的用户帐户安全日志和组织审核日志检查异常活动。 Github 还坚称,每个收到电子邮件的客户都可以根据电子邮件中的说明与他们联系。