首页 > 动态中心 > 技术文章  >  正文

攻击者利用OAuth令牌窃取私人存储库数据

2023-06-15 00:00:00

文章摘要:GitHub披露了上周的事件相关细节,黑客使用偷来的OAuth令牌,从私人仓库下载了数据。攻击者利用OAuth令牌窃取私人存储库数据。GitHub首席安全官Mike Hanley说:"我们并不认为攻击者是通过破坏GitHub或其系统来获取这些令牌的,因为这些令牌并不是由GitHub以其原始可用的格式进行存储的,"。OAuth(开放授权)是一个开放标准的授权框架协议,主要用于互联网上基于令牌的授权功

GitHub披露了上周的事件相关细节,黑客使用偷来的OAuth令牌,从私人仓库下载了数据。攻击者利用OAuth令牌窃取私人存储库数据。

GitHub首席安全官Mike Hanley说:"我们并不认为攻击者是通过破坏GitHub或其系统来获取这些令牌的,因为这些令牌并不是由GitHub以其原始可用的格式进行存储的,"。

OAuth(开放授权)是一个开放标准的授权框架协议,主要用于互联网上基于令牌的授权功能。它使得最终用户的账户信息能够被第三方服务所使用,如Facebook和谷歌。

Oauth并不分享凭证,而是使用授权令牌来进行身份鉴定,并且作为一个中介来批准一个应用程序与另一个应用程序之间进行互动。

攻击者窃取或使用OAuth令牌进行攻击的安全事件并不少见。

微软在2021年12月就曝出了一个Oauth的漏洞,各个应用程序之间(Portfolios、O365 Secure Score和Microsoft Trust Service)容易出现认证漏洞,使攻击者可以接管Azure账户。为了使用该漏洞进行攻击,攻击者首先会在OAuth提供者的框架中注册他们的恶意应用程序,使其URL重定向到钓鱼网站。然后,攻击者会向他们的目标发送带有OAuth授权URL的钓鱼邮件。

攻击者的行为分析

GitHub分析说,攻击者使用了窃取的OAuth令牌对GitHub API进行认证,这些令牌是分发给Heroku和Travis CI账户的。它补充说,大多数受影响的人都是在他们的GitHub账户中授权了Heroku或Travis CI的OAuth应用。网络攻击是有选择性的,攻击者克隆了感兴趣的私人存储库。

Hanley说:"这种行为模式表明,攻击者只是针对特定的组织,并且有选择性地下载私人存储库。GitHub认为这些攻击是有高度针对性的。”

GitHub表示,它正在向那些将Travis CI或Heroku OAuth应用集成到GitHub账户的客户发送最后通知。

4月12日,GitHub开始对被盗的令牌进行调查,当时GitHub安全部首次发现有人未经授权使用被窃取的AWS API密钥访问NPM(Node Package Management)生产基础设施。这些API密钥是攻击者使用被盗的OAuth令牌下载私有NPM存储库时获得的。

NPM是一个用于通过npm包注册表下载或发布节点包的工具。

发现攻击后,Travis CI、Heroku和GitHub撤销了OAuth令牌的访问权,并建议受影响的组织监测审计日志和用户账户安全日志,防止恶意攻击活动的发生。

【本文翻译自:https://threatpost.com/github-repos-stolen-oauth-tokens/179427/  来源: 嘶吼网】

编辑推荐

洞察眼MIT系统数据保密系统--防止员工私下拷贝机密文件、防止黑客攻击窃取数据、防止外发文件泄密,防止第三方扩散机密文件泄密!适用于对各类设计图纸、研发数据、机密文档、客户资料等电子文档保密。任何试图私下拷贝窃取公司机密文件,都将无法打开使用,显示为乱码!确保从源头管控数据安全

对于外发给客户(第三方)的文件,可控制对方的打开时间和次数等限制!同时可设置对员工电脑文件自动备份,防止恶意删除造成企业数据的遗失!从源头防控企业数据安全

 

上一篇 : 数以百万计的 MySQL 服务器被发现在线暴露
  • 相关推荐
  • 公司用什么软件监控电脑?2024年电脑监控软件好物榜TOP10

    1、洞察眼MIT系统系统能够实时监控员工的电脑屏幕活动,包括网页浏览、应用程序使用、聊天内容等。支持多屏监控,确保无遗漏地记录员工的电脑使用情况。提供智能截屏功能,定期对屏幕进行截屏,并智能识别屏幕内容。还能够自动录制屏幕活动,确保管理者随时了解员工的工作状态。支持文件外发审批,并对外发的文件进行备份。提供泄密风险等级...

    2024-10-21 09:47:33
  • 2024办公必备!2024年必看的8款文件加密神器,超好用

    随着数字化办公的普及,文件加密已成为保护企业敏感信息和个人隐私的重要手段。2024年,我们为您精选了8款超好用的文件加密神器,它们不仅功能强大,而且操作简便,是办公人士的必备之选。无论是个人用户还是企业团队,都能在这些软件中找到适合自己的加密解决方案,让您的数据安全得到全方位的保护。1、洞察眼MIT系统系统采用先进的加...

    2024-10-21 08:58:14
  • 2024年超好用的企业防泄密软件分享|超实用企业防泄密软件TOP8

    随着数字化时代的到来,企业数据安全面临前所未有的挑战。2024年,我们精心挑选了超实用企业防泄密软件TOP8,旨在为企业提供全方位、高效的数据保护解决方案。这些软件不仅功能强大,而且操作简便,能够有效防止敏感数据泄露,保障企业信息安全。让我们一同探索这些防泄密神器,共同构建企业数据安全的坚固防线。1、洞察眼MIT系统系...

    2024-10-21 08:44:21
  • 远程监控电脑屏幕用什么软件?远程监控电脑屏幕,六款软件推荐!

    在数字化办公日益普及的今天,远程监控电脑屏幕已成为企业管理和家庭监护的重要工具。为了帮助您高效、安全地进行远程监控,我们精心挑选了六款真实好用的软件。这些软件不仅功能强大,而且易于操作,能够满足您在不同场景下的监控需求。接下来,让我们一起探索这些软件,为您的远程监控之旅提供有力支持。1、洞察眼MIT系统实时监控:能够实...

    2024-10-19 11:05:18
  • 如何通过聊天行为审计管理员工?员工聊天行为审计:五大实用方法

    在当今信息化办公的时代,员工聊天行为审计已成为企业管理中不可或缺的一环。为了保障信息安全、提升工作效率,我们精心总结了五大实用方法,旨在帮助企业有效管理员工的聊天行为。通过这些方法,企业可以实时监控聊天内容、识别敏感信息、追溯历史记录,从而确保员工行为合规、维护企业利益。让我们一同探索,打造更加安全、高效的办公环境。一...

    2024-10-19 10:44:22
  • 2024办公文件用什么加密软件?八款文件加密软件精选

    在数字化办公日益盛行的今天,文件加密软件成为了保护企业数据安全的重要防线。2024年,我们精心挑选了八款文件加密软件,旨在为您提供最全面、最可靠的加密解决方案。这些软件各具特色,无论是无感知加密、智能识别还是精细化权限管理,都能为您的办公文件提供坚实的安全保障。接下来,让我们一起探索这些优秀的加密软件吧!1.洞察眼MI...

    2024-10-19 09:17:20
  • 加水印用什么软件?电脑加水印,这五款软件超好用!

    在数字化时代,保护原创作品和敏感信息的安全至关重要。加水印作为一种有效的标识和防篡改手段,被广泛应用于图片、文档和视频等内容的保护中。为了帮助大家轻松实现电脑加水印的需求,我们精心挑选了五款超好用的软件。这些软件不仅功能强大,而且操作简便,能够让你在保护作品的同时,也提升工作效率和创作体验。接下来,就让我们一起探索这些...

    2024-10-18 11:13:02
  • 远程监控电脑屏幕用什么软件?企业远程监控电脑屏幕五款软件

    在数字化办公日益盛行的今天,远程监控电脑屏幕已成为企业提升管理效率、确保信息安全的重要手段。市场上众多远程监控软件琳琅满目,如何选择一款既稳定又高效的软件成为企业关注的焦点。本文精选五款企业远程监控电脑屏幕的软件,它们各具特色,能够满足不同企业的需求,助力企业实现高效管理和信息安全。一、洞察眼MIT系统核心亮点:实时屏...

    2024-10-18 10:10:53
  • u盘加密软件哪个好用?亲测分享!五款U盘加密神器

    在数据泄露风险日益加剧的今天,U盘加密软件成为了保护个人和企业数据安全的重要工具。经过亲身体验和测试,我为大家精选了五款U盘加密神器。这些软件不仅具备强大的加密功能,还兼具易用性和兼容性,能够为您的U盘数据提供全方位的保护。无论是个人用户还是企业用户,都能在这些软件中找到适合自己的加密解决方案。接下来,让我们一起探索这...

    2024-10-18 09:40:02
  • 如何禁如何禁止安装新软件?四种方法轻松禁用新软件安装

    在数字化办公日益盛行的今天,保护电脑系统的安全与稳定变得尤为重要。其中,禁止安装新软件是防止恶意软件入侵、维护系统纯净性的有效手段。接下来,本文将介绍四种简单实用的方法,帮助您轻松禁用新软件的安装,确保电脑系统的安全与高效运行。1、使用洞察眼MIT系统系统通过灵活的策略配置,允许管理员设置禁止员工在电脑上安装新软件的策...

    2024-10-18 09:04:35

大家都在搜的词:

微信扫一扫联系售前工程师