官方公告: 认准官网,警惕假冒与诈骗 查看详情
首页 > 动态中心 > 技术文章  >  正文

GitHub:OAuth 令牌被盗,数十个组织数据被窃

2023-06-15 16:24:07

文章摘要:GitHub 4月15日透露,网络攻击者正使用被盗的 OAuth 用户令牌从其私有存储库下载数据。据悉,这类攻击事件被首次发现于4月12日,攻击者使用 Heroku 和 Travis-CI 两家第三方集成商维护的 OAuth 应用程序(包括 npm)访问并窃取了数十个组织的数据。GitHub首席安全官 (CSO) Mike Hanley 透露,这些集成商维护的应用程序会被 GitHub 用户使用,

GitHub 4月15日透露,网络攻击者正使用被盗的 OAuth 用户令牌从其私有存储库下载数据。

据悉,这类攻击事件被首次发现于4月12日,攻击者使用 Heroku 和 Travis-CI 两家第三方集成商维护的 OAuth 应用程序(包括 npm)访问并窃取了数十个组织的数据。GitHub首席安全官 (CSO) Mike Hanley 透露,这些集成商维护的应用程序会被 GitHub 用户使用,也包括 GitHub 本身。

“我们不认为攻击者通过入侵 GitHub 或其系统获得了这些令牌,因为 GitHub 并未以原始的可用格式存储这些令牌,”Hanley表示。““我们对攻击者的其他行为分析表明,他们可能正在挖掘下载私有存储库内容,被盗的 OAuth 令牌可以访问这些内容,以获取可用于其他基础设施的秘密。”

根据 Hanley 的说法,受影响的 OAuth 应用程序包括:

  • Heroku Dashboard (ID: 145909)
  • Heroku Dashboard (ID: 628778)
  • Heroku Dashboard – Preview (ID: 313468)
  • Heroku Dashboard – Classic (ID: 363831)
  • Travis CI (ID: 9216)

根据描述,GitHub 安全部门 于 4 月 12 日发现攻击者使用泄露的 AWS API 密钥,对 GitHub 的 npm 生产基础设施进行未经授权的访问。这些API密钥可能就是攻击者使用窃取的 OAuth 令牌下载多个私有 npm 存储库后获得。4月13日,在发现第三方 OAuth 令牌被盗窃后,GitHub已立即采取行动,通过撤销与 GitHub 相关令牌和 npm 对这些受感染应用程序的内部使用来保护数据。

虽然攻击者能够从受感染的存储库中窃取数据,但 GitHub 认为,npm 使用与 GitHub 完全独立的基础设施, GitHub没有任何包被修改,也没有在攻击中出现访问用户帐户数据或凭证泄露的情况。此外,也未有任何证据表明,攻击者使用被盗的第三方 OAuth 令牌克隆了其他的 GitHub 私有存储库。

目前调查仍在继续,GitHub 已将有关情况通知给所有受影响的用户和组织。参考来源:https://www.bleepingcomputer.com/news/security/github-attacker-breached-dozens-of-orgs-using-stolen-oauth-tokens/      【本文作者:Zicheng, 转载请注明来自FreeBuf.COM】

编辑推荐

洞察眼MIT系统数据保密系统--防员工私下外发/拷贝文件、防黑客攻击窃取数据、防外发文件泄密,防第三方扩散机密文件泄密!适用于对各类设计图纸、研发数据、机密文档、客户资料等电子文档保密。任何试图私下窃取外发机密文件,都将无法打开使用,显示为乱码!确保从源头管控数据安全!

对于外发给客户(第三方)的文件,可控制对方的打开时间和次数等限制!同时可设置对员工电脑文件自动备份,防止恶意删除造成企业数据的遗失!从源头防控企业数据安全!

上一篇 : 金融科技平台漏洞或导致银行账户信息泄露
  • 相关推荐
  • 程序员平时用 Git 或 SVN 上传代码到 GitHub/Gitee,这个能管吗?

    能管。针对研发场景,洞察眼MIT系统支持对 Git、SVN 等代码托管工具的传输协议进行审计和管控。您可以禁止向私有仓库之外的公共仓库推送代码,或者审计每一次

    2026-01-15 18:50:42
  • Windows XP源代码泄露,微软把它的Github仓库都删了

    9月底,有外媒报道称,Windows XP和Windows Server 2003的源代码在网上泄露,其已经被多多次下载,泄露的相当彻底。事情是这样的,9月底,海外论坛 4chan 上一位用户放出了一份声称为 WindowsXP 源代码的资料,体积共 43GB。 10月初,微软已经开始维护自己的权益,要求其从YouTu...

    2023-06-15 00:00:00
  • 敏感数据泄露 数千Firefox数据暴露在GitHub存储库

    包含敏感数据的数千个 Firefox cookie 数据库目前出现在 GitHub 的存储库中,这些数据可能用于劫持经过身份验证的会话。这些 cookies.sqlite 数据库通常位于 Firefox 配置文件文件夹中。它们用于在浏览会话之间存储 cookie。现在可以通过使用特定查询参数搜索 GitHub 来找到它...

    2023-06-15 00:00:00
  • 攻击者利用OAuth令牌窃取私人存储库数据

    GitHub披露了上周的事件相关细节,黑客使用偷来的OAuth令牌,从私人仓库下载了数据。攻击者利用OAuth令牌窃取私人存储库数据。GitHub首席安全官Mike Hanley说:"我们并不认为攻击者是通过破坏GitHub或其系统来获取这些令牌的,因为这些令牌并不是由GitHub以其原始可用的格式进行存储的,"。OA...

    2023-06-15 00:00:00
  • 攻击者利用OAuth令牌窃取私人存储库数据

    GitHub披露了上周的事件相关细节,黑客使用偷来的OAuth令牌,从私人仓库窃取下载了数据。GitHub首席安全官Mike Hanley说:"我们并不认为攻击者是通过破坏GitHub或其系统来获取这些令牌的,因为这些令牌并不是由GitHub以其原始可用的格式进行存储的,"。OAuth(开放授权)是一个开放标准的授权框...

    2023-06-15 00:00:00
  • 30万客户信息泄漏 误将代码上传Github“公开暴露”

    全球最大的汽车制造商丰田汽车披露近300000个客户电子邮件地址和分配的客户管理号码因一家分包商而“错误地”泄露后,于周五发表道歉。据丰田官网上的一份声明显示,自2017年7月以来在Toyota Connect (T-Connect)应用程序上注册电子邮件地址的客户受到了影响。该应用程序通过智能手机将客户连接到其车辆上...

    2023-06-15 00:00:00
  • 监控电脑屏幕的软件 github

    摘要:本文将介绍一个监控电脑屏幕的软件github,让读者了解这个软件的背景和功能,为读者提供一些有用的信息。一、介绍GithubGithub是一个网上的代码托管和版本控制平台,可以提供代码的上传、版本管理和团队协作等功能。这个网站是免费的,拥有超过900万的用户和2100万的代码库,也被称为是全球最大的代码托管和版本...

    2023-06-15 12:10:37
  • 核心代码防裸奔!5种企业级文档加密实战方法盘点

    干了二十来年企业数据安全这摊子事儿,见过太多老板在核心代码被员工拷走、设计方案被人打包卖掉的当天,才红着眼找我“补课”。嘴上问的是“怎么给文档加密”,心里真正在

    2026-03-28 12:20:26
  • 核心机密还裸奔?这3种CAD图纸加密方法,老板必看!

    图纸还没出厂房,竞争对手的报价已经拍在老板桌上。这事儿我干了二十多年数据安全,见得太多了。CAD图纸是制造型企业的命根子,从汽车零部件到非标自动化,图纸一旦外泄

    2026-03-28 12:20:25
  • 老板必看!严防死守源代码泄密,这5种硬核加密方法你得心里有数

    各位老板,咱们打开天窗说亮话。你们最怕什么?怕花了几百万、养了几十号人、熬了无数个通宵搞出来的核心代码,被一个离职员工U盘一拷,或者微信一发,就成了竞争对手的“

    2026-03-28 12:20:25

大家都在搜的词:

微信扫一扫联系售前工程师