发布者认证信息(营业执照和身份证)未完善,请登录后完善信息登录
 总算认识GitHub:有人用偷来的 OAuth 令牌入侵了几十个组织,已采取保护措施 - 最新消息 - 客集网
Hi,你好,欢迎来到客集网
  • 产品
  • 求购
  • 公司
  • 展会
  • 招商
  • 资讯
  • 解梦
当前位置: 首页 » 资讯 » 投资理财 找商家、找信息优选VIP,安全更可靠!
总算认识GitHub:有人用偷来的 OAuth 令牌入侵了几十个组织,已采取保护措施 - 最新消息
发布日期:2023-09-14 23:49:51  浏览次数:12

最新消息 4 月 16 日消息,GitHub 官方今日发公告,GitHub Security 在 4 月 12 日发现有攻击者利用被盗的 OAuth 用户令牌(原属于 Heroku 和 Travis-CI 两家第三方集成商),从私人仓库下载数据。

据称,自 2022 年 4 月 12 日首次发现这一活动以来,威胁者已经从几十个使用上述集成商维护 OAuth 应用程序(包括 npm)的受害组织中访问并窃取数据。

据称,很多 GitHub 用户会使用这些集成商维护的应用程序,包括 GitHub 本身。

GitHub 不相信攻击者是通过 GitHub 或其系统的入侵获得这些令牌的,因为 GitHub 并没有以原始的可用格式保存令牌。经过调查,参与者可能正在偷偷下载一些私库内容,以获取可以用于其他基础设施的秘密。

截至 2022 年 4 月 15 日的已知受影响的 OAuth 应用程序:

Heroku Dashboard (ID: )

Heroku Dashboard (ID: )

Heroku Dashboard – Preview (ID: )

Heroku Dashboard – Classic (ID: )

Travis  CI (ID: 9216)

4 月 12 日,GitHub Security 发现 npm 生产基础设施出现未经授权的访问,当时攻击者使用的是一个受损的 AWS API 密钥。

根据后续分析,GitHub 认为该 API 密钥是由攻击者在下载一组私有 npm 库时获得的,攻击者使用了从上述两个受影响的第三方 OAuth 应用程序之一窃取的 OAuth 令牌。

最新消息了解到,在 4 月 13 日晚发现第三方 OAuth 令牌被盗后 GitHub 便立即采取了行动,撤销了与 GitHub 和 npm 内部使用这些被盗应用程序相关的令牌以保护用户数据。

VIP企业最新发布
最新VIP企业
背景开启

客集网是一个开放的平台,信息全部为用户自行注册发布!并不代表本网赞同其观点或证实其内容的真实性,需用户自行承担信息的真实性,图片及其他资源的版权责任! 本站不承担此类作品侵权行为的直接责任及连带责任。

如若本网有任何内容侵犯您的权益,请联系 QQ: 1130861724

网站首页 | 信息删除 | 付款方式 | 关于我们 | 联系方式 | 使用协议 | 版权隐私 | 网站地图 (c)2014-2024 Rights Reserved 鄂公网安备42018502007153 SITEMAPS 联系我们 | 鄂ICP备14015623号-21

返回顶部