洞察眼 公告 洞察眼MIT系统 2025 年五一优惠及假期服务公告 查看详情
首页 > 动态中心 > 技术文章  >  正文

攻击者利用OAuth令牌窃取私人存储库数据

2023-06-15 00:00:00

文章摘要:GitHub披露了上周的事件相关细节,黑客使用偷来的OAuth令牌,从私人仓库窃取下载了数据。GitHub首席安全官Mike Hanley说:"我们并不认为攻击者是通过破坏GitHub或其系统来获取这些令牌的,因为这些令牌并不是由GitHub以其原始可用的格式进行存储的,"。OAuth(开放授权)是一个开放标准的授权框架协议,主要用于互联网上基于令牌的授权功能。它使得最终用户的账户信息能够被第三方

GitHub披露了上周的事件相关细节,黑客使用偷来的OAuth令牌,从私人仓库窃取下载了数据

GitHub首席安全官Mike Hanley说:"我们并不认为攻击者是通过破坏GitHub或其系统来获取这些令牌的,因为这些令牌并不是由GitHub以其原始可用的格式进行存储的,"。

OAuth(开放授权)是一个开放标准的授权框架协议,主要用于互联网上基于令牌的授权功能。它使得最终用户的账户信息能够被第三方服务所使用,如Facebook和谷歌。

Oauth并不分享凭证,而是使用授权令牌来进行身份鉴定,并且作为一个中介来批准一个应用程序与另一个应用程序之间进行互动。

攻击者窃取或使用OAuth令牌进行攻击的安全事件并不少见。

微软在2021年12月就曝出了一个Oauth的漏洞,各个应用程序之间(Portfolios、O365 Secure Score和Microsoft Trust Service)容易出现认证漏洞,使攻击者可以接管Azure账户。为了使用该漏洞进行攻击,攻击者首先会在OAuth提供者的框架中注册他们的恶意应用程序,使其URL重定向到钓鱼网站。然后,攻击者会向他们的目标发送带有OAuth授权URL的钓鱼邮件

攻击者的行为分析

GitHub分析说,攻击者使用了窃取的OAuth令牌对GitHub API进行认证,这些令牌是分发给Heroku和Travis CI账户的。它补充说,大多数受影响的人都是在他们的GitHub账户中授权了Heroku或Travis CI的OAuth应用。网络攻击是有选择性的,攻击者克隆了感兴趣的私人存储库。

Hanley说:"这种行为模式表明,攻击者只是针对特定的组织,并且有选择性地下载私人存储库。GitHub认为这些攻击是有高度针对性的。”

GitHub表示,它正在向那些将Travis CI或Heroku OAuth应用集成到GitHub账户的客户发送最后通知。

4月12日,GitHub开始对被盗的令牌进行调查,当时GitHub安全部首次发现有人未经授权使用被窃取的AWS API密钥访问NPM(Node Package Management)生产基础设施。这些API密钥是攻击者使用被盗的OAuth令牌下载私有NPM存储库时获得的。

NPM是一个用于通过npm包注册表下载或发布节点包的工具。

发现攻击后,Travis CI、Heroku和GitHub撤销了OAuth令牌的访问权,并建议受影响的组织监测审计日志和用户账户安全日志,防止恶意攻击活动的发生。[来源:嘶吼网 本文翻译自:https://threatpost.com/github-repos-stolen-oauth-tokens/179427]

上一篇 : 员工离职时带走客户数据信息被判罚
  • 相关推荐
  • 数据防泄密软件用什么好?六款精品都在这里,选择权交给你!

    在当今数字化时代,数据已成为企业的核心资产,数据泄露事件频发,给企业带来了巨大的损失。为了保障数据安全,防止敏感信息泄露,数据防泄密软件应运而生。市面上的数据防泄密软件琳琅满目,让人眼花缭乱。不过有这六款软件,用过的企业都赞不绝口,直呼性价比太高,一旦使用就不想再换。下面就为大家详细介绍这些优秀的数据防泄密软件。一、洞...

  • 透明加密软件有哪些|7款好用的透明加密软件(2025最新排行榜)

    在当今数字化时代,数据已成为企业和个人最宝贵的资产之一。然而随着网络安全威胁的日益增多,数据泄露事件屡见不鲜,保护数据安全变得至关重要。透明加密软件作为一种有效的数据保护工具,能够在不影响用户正常使用文件的前提下,自动对数据进行加密和解密,为数据安全提供了可靠的保障。本文将为您推荐 2025 年好用不踩雷的 7 款透明...

  • 怎么给我的图纸加密?七款图纸加密软件分享,设计公司都爱用!

    在当今数字化时代,图纸作为企业和个人的重要资产,其安全性至关重要。无论是工程设计图纸、建筑规划图还是产品设计图,一旦泄露,可能会给企业带来巨大的经济损失和声誉损害。因此选择一款优越的图纸加密软件成为了保护图纸安全的关键。本文将为您介绍七款值得收藏的图纸加密软件,帮助您找到最适合自己的加密解决方案。一、洞察眼 MIT 系...

  • 源代码防泄密用什么软件?2025年主流八款源代码防泄密软件分享

    在当今数字化时代,源代码作为企业的核心资产,承载着创新的成果和竞争的关键优势。一旦源代码泄露,可能会给企业带来巨大的经济损失、声誉损害以及竞争劣势。因此选择一款强大的源代码防泄密软件至关重要。本文将为您介绍八款安全稳定的源代码防泄密软件,帮助您守护企业的源代码安全,让您不再为代码泄露风险而担忧。一、洞察眼 MIT 系统...

  • 七款实用电脑监控软件推荐 | 2025年必备清单

    在当今数字化办公的时代,公司对员工电脑使用情况的监控变得愈发重要。一方面,这有助于提高员工的工作效率,确保他们专注于工作任务;另一方面,能够有效保护公司的敏感信息和数据安全,防止泄露和滥用。选择一款合适的电脑监控软件,就像是为公司的信息资产和运营管理筑起一道坚实的防线。接下来让我们一起看看 2025 年备受推崇的七款经...

  • 2025常用的8款文件加密软件,办公文件怎么加密,最新推荐!

    在数字化时代,数据安全至关重要。无论是个人的隐私文件,还是企业的机密数据,都面临着各种潜在的安全威胁。文件加密软件作为保护数据安全的重要工具,能够将敏感信息转化为密文形式,只有通过特定的密钥才能解密访问,从而有效防止数据被窃取或篡改。以下为你介绍 2025 年值得关注的 8 款好用的文件加密软件。一、洞察眼 MIT 系...

  • 怎么用手机监视电脑屏幕?六款可以用手机监控电脑的软件

    在当今数字化时代,人们常常需要在不同设备间灵活切换工作和获取信息。能够用手机远程查看电脑屏幕,无疑为我们的生活和工作带来了极大的便利。无论是在家中远程处理办公室电脑上的紧急工作,还是在外出差时查看公司电脑里的重要资料,手机远程监控电脑屏幕的功能都显得尤为实用。下面为大家介绍六款可以实现用手机远程看电脑屏幕的软件及其功能...

  • 2025年源代码加密必备!八款超实用的源代码加密软件

    在当今数字化时代,源代码作为软件开发企业的核心资产,承载着企业的创新成果和竞争优势。然而源代码泄露的风险也日益严峻,一旦泄露,可能给企业带来巨大的经济损失和声誉损害。因此选择一款强大的源代码加密软件成为了企业保护自身知识产权的关键。本文将为您推荐八款安全又稳定的源代码加密软件,帮助您守护源代码的安全。一、洞察眼 MIT...

  • 聊天记录监控软件推荐:7款实用的聊天记录监控软件

    在当今数字化时代,聊天工具已经成为人们日常工作和生活中不可或缺的沟通方式。对于企业来说,员工使用聊天工具进行工作交流的同时,也可能存在信息泄露、工作效率低下等问题;对于家长而言,孩子在网络上的聊天内容也需要适当监管,以确保他们的安全和健康成长。因此选择一款合适的聊天监控软件至关重要。本文将为您介绍 2025 年精选的 ...

  • 2025年常用的7款文件加密软件,办公文件怎么加密,赶紧码住!

    在如今竞争激烈的商业环境中,企业数据堪称是最宝贵的资产之一,关乎着企业的核心竞争力、商业机密以及未来发展走向。作为老板,您想必时刻都在操心如何全方位筑牢数据安全的防线,让那些蕴含着重要决策、客户资源、创新方案的文件万无一失。今天就为您精心盘点 7 款值得关注的文件加密软件,它们将成为您守护企业数据安全的得力助手,助力您...

大家都在搜的词:

微信扫一扫联系售前工程师