駭客竊取了130個GitHub儲存庫後,Dropbox披露了漏洞
近日,Dropbox披露了一個安全漏洞,網路攻擊者利用在一次網路釣魚攻擊中竊取的員工憑據訪問了Dropbox的一個GitHub賬戶,隨後竊取了130個程式碼庫。
10月14日,GitHub通知該公司在警報傳送前一天開始的可疑活動時,該公司發現攻擊者入侵了該賬戶。
Dropbox週二透露:“到目前為止調查發現,這個威脅者訪問的程式碼包含了Dropbox開發者使用的一些憑證,主要是API金鑰。”
“這些程式碼和相關資料還包括Dropbox員工、現在和過去的客戶、銷售主管和供應商的幾千個姓名和電子郵件地址(Dropbox擁有7億多註冊使用者)。”
這次成功的入侵源於一次網路釣魚攻擊,該攻擊針對多名Dropbox員工,使用冒充CircleCI持續整合和交付平臺的電子郵件,將他們重定向到一個網路釣魚登陸頁面,要求他們在那裡輸入GitHub使用者名稱和密碼。
在同一個釣魚頁面上,這些員工還被要求“使用硬體身份驗證金鑰傳遞一次性密碼(OTP)”。
130個程式碼儲存庫在入侵期間被盜
在竊取了Dropbox憑據後,攻擊者獲得了Dropbox的一個GitHub組織的訪問許可權,並竊取了其130個程式碼儲存庫。
該公司補充說:“這些儲存庫包括我們自己的第三方庫副本,為Dropbox使用進行了輕微修改,內部原型,以及安全團隊使用的一些工具和配置檔案。”
“重要的是,它們不包括我們核心應用程式或基礎設施的程式碼。對這些儲存庫的訪問甚至受到更嚴格的限制和控制。”
Dropbox補充說,攻擊者從未接觸到客戶的賬戶、密碼或支付資訊,其核心應用程式和基礎設施沒有受到影響。
為了應對該事件,Dropbox正在努力使用網路認證和硬體令牌或生物特徵因子來保護其整個環境。
今年9月,其他GitHub使用者也遭到了冒充CircleCI平臺的類似攻擊,要求他們登入自己的GitHub賬戶,接受使用者條款和隱私政策更新,以繼續使用該服務。
“雖然GitHub本身沒有受到影響,但這場運動影響了許多受害組織,”GitHub當時在一份公告中表示。
GitHub表示,在洩露事件發生後,它幾乎立刻就發現了從私有儲存庫中洩露內容的行為,威脅行為者使用VPN或代理服務,這使得追蹤他們更加困難。
資料洩露通常為企業帶來嚴重的經濟損失和聲譽損失,企業需要採取措施來保護資料安全。
-
加強員工安全意識培訓
-
審查和調整資料收集標準
-
最小化資料訪問許可權
-
使用雙因素身份驗證
-
加強軟體安全保護資料
-
制定資料洩露響應計劃
尚未遭到資料洩露的企業不應該存有僥倖之心,提前做好資料洩露詳細的防禦措施和響應計劃,按照上述提到的步驟完善企業資料安全防禦系統,有助於降低資料洩露風險,並在發生資料洩露時限制損失,幫助公司處理後續事宜。
來源:
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70000012/viewspace-2921703/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- Okta原始碼洩露,私有GitHub儲存庫遭到駭客攻擊原始碼Github
- 黑客靠猜測私鑰 成功竊取了4.5萬個ETH黑客
- 黑客利用魚缸溫度計竊取了賭場的資料庫黑客資料庫
- 駭客從Poly Network竊取了價值超過6億美元加密貨幣 並願意歸還加密
- 黑客竊取了超過 2 億個 Zynga“Words with Friends”玩家資料黑客
- 存在4年!Azure應用程式服務漏洞暴露了數百個原始碼庫原始碼
- 探索 SK 示例 -- GitHub 儲存庫中的機器人Github機器人
- Docker一個漏洞讓駭客侵入刪除了資料庫 | NewsBlur 部落格Docker資料庫
- Intel處理器現漏洞:可被駭客用作後門Intel
- 手寫一個前端儲存工具庫前端
- 披露:SolarWinds黑客竊取了美國政府的絕密資料黑客
- 竊取 2500 萬美元加密貨幣後,駭客竟又歸還給dForce加密
- Laravel 整合 GitHub 來儲存檔案.mdLaravelGithub
- 圖片儲存-從七牛到 GithubGithub
- Salesforce的多型儲存和SAPC4C的後設資料儲存倉庫Salesforce多型
- Flutter持久化儲存之資料庫儲存Flutter持久化資料庫
- 物件儲存 vs 檔案儲存 vs 塊儲存,選哪個?物件
- Salesforce的多型儲存和SAP C4C的後設資料儲存倉庫Salesforce多型
- 110萬個賬戶被駭客竊取、谷歌修復37個安全漏洞|1月6日全球網路安全熱點谷歌
- 451 Research:Dropbox是IT人士最喜愛的儲存空間 佔比接近45%
- 整合 IBM 後設資料儲存庫,第 1 部IBM
- 微信tocken後臺後臺儲存方法
- 【故障公告】1個儲存過程拖垮整個資料庫儲存過程資料庫
- 黑客竊取了美國聖地亞哥學區十年的資料黑客
- RansomHouse團伙聲稱從AMD竊取了450GB的資料
- 儲備庫下零庫存管理
- 列式儲存資料庫資料庫
- 一個資料庫儲存架構的獨白資料庫架構
- 獲取某庫某個儲存過程內容儲存過程
- 微軟發現3個漏洞 稱駭客可控制機器(轉)微軟
- 群暉使用者注意!QSnatch惡意軟體感染了數千個NAS裝置,竊取了憑證
- 波音公司也中招?Lockbit宣稱從該公司竊取了大量敏感資料
- 谷歌多名資深 “開源大佬” 被裁員;駭客竊取 GitHub 的程式碼簽名證書|思否週刊谷歌Github
- SQL儲存過程【筆記】一個較簡單的庫存月結SQL儲存過程筆記
- 披著雨披問個面試問題面試
- 現在後端都在用什麼資料庫儲存資料?後端資料庫
- 大話儲存後傳筆記筆記
- Postmark測試後端儲存效能後端