IT之家 4月16日消息,GitHub 官方今日發公告,GitHub Security 在4月12日發現有攻擊者利用被盜的 OAuth 用戶令牌(原屬于 Heroku 和 Travis-CI 兩家第三方集成商),從私人倉庫下載數據。
據稱,自2022年4月12日首次發現這一活動以來,威脅者已經從幾十個使用上述集成商維護 OAuth 應用程序(包括 npm)的受害組織中訪問并竊取數據。
據稱,很多 GitHub 用戶會使用這些集成商維護的應用程序,包括 GitHub 本身。
GitHub 不相信攻擊者是通過 GitHub 或其系統的入侵獲得這些令牌的,因為 GitHub 并沒有以原始的可用格式保存令牌。經過調查,參與者可能正在偷偷下載一些私庫內容,以獲取可以用于其他基礎設施的秘密。
截至2022年4月15日的已知受影響的 OAuth 應用程序:
Heroku Dashboard (ID: 145909)
Heroku Dashboard (ID: 628778)
Heroku Dashboard – Preview (ID: 313468)
Heroku Dashboard – Classic (ID: 363831)
Travis CI (ID: 9216)
4月12日,GitHub Security 發現 npm 生產基礎設施出現未經授權的訪問,當時攻擊者使用的是一個受損的 AWS API 密鑰。
根據后續分析,GitHub 認為該 API 密鑰是由攻擊者在下載一組私有 npm 庫時獲得的,攻擊者使用了從上述兩個受影響的第三方 OAuth 應用程序之一竊取的 OAuth 令牌。
IT之家了解到,在4月13日晚發現第三方 OAuth 令牌被盜后 GitHub 便立即采取了行動,撤銷了與 GitHub 和 npm 內部使用這些被盜應用程序相關的令牌以保護用戶數據。
網站首頁 |網站簡介 | 關于我們 | 廣告業務 | 投稿信箱
Copyright © 2000-2020 www.fnsyft.com All Rights Reserved.
中國網絡消費網 版權所有 未經書面授權 不得復制或建立鏡像
聯系郵箱:920 891 263@qq.com
亚洲午夜精品久久久久久浪潮| 亚洲av日韩av欧v在线天堂| 青青青亚洲精品国产| 亚洲嫩草影院在线观看| 亚洲成人午夜在线| 日本红怡院亚洲红怡院最新| 奇米影视亚洲春色| 精品亚洲一区二区三区在线观看 | 亚洲国模精品一区| 国产亚洲精品美女2020久久| 国产精品亚洲专区无码牛牛 | 国产亚洲精品成人AA片新蒲金| 亚洲精品无码av天堂| 亚洲国产一区二区三区| 国产成人精品日本亚洲专区 | 久久亚洲AV无码精品色午夜麻豆 | 亚洲 自拍 另类小说综合图区| 亚洲欧美乱色情图片| 亚洲gay片在线gv网站| 国产精品亚洲精品久久精品| 国产亚洲日韩在线a不卡| 另类图片亚洲校园小说区| 亚洲 综合 国产 欧洲 丝袜| 亚洲高清国产拍精品青青草原 | 亚洲精品视频久久| 亚洲欧洲自拍拍偷综合| 亚洲国产精品人久久电影| 亚洲一区二区三区在线| 亚洲熟妇AV日韩熟妇在线| 亚洲AV无码成人精品区日韩 | 在线观看亚洲免费视频| 亚洲国产成人影院播放| 狠狠色婷婷狠狠狠亚洲综合 | 亚洲一久久久久久久久| 亚洲av无码专区首页| 无码欧精品亚洲日韩一区夜夜嗨| 亚洲精品视频免费| 久久久久久a亚洲欧洲aⅴ| 亚洲色图在线观看| 亚洲国产精品综合久久2007| 亚洲免费福利在线视频|