駭客竊取了130個GitHub儲存庫後,Dropbox披露了漏洞
近日,Dropbox披露了一個安全漏洞,網路攻擊者利用在一次網路釣魚攻擊中竊取的員工憑據訪問了Dropbox的一個GitHub賬戶,隨後竊取了130個程式碼庫。
10月14日,GitHub通知該公司在警報傳送前一天開始的可疑活動時,該公司發現攻擊者入侵了該賬戶。
Dropbox週二透露:“到目前為止調查發現,這個威脅者訪問的程式碼包含了Dropbox開發者使用的一些憑證,主要是API金鑰。”
“這些程式碼和相關資料還包括Dropbox員工、現在和過去的客戶、銷售主管和供應商的幾千個姓名和電子郵件地址(Dropbox擁有7億多註冊使用者)。”
這次成功的入侵源於一次網路釣魚攻擊,該攻擊針對多名Dropbox員工,使用冒充CircleCI持續整合和交付平臺的電子郵件,將他們重定向到一個網路釣魚登陸頁面,要求他們在那裡輸入GitHub使用者名稱和密碼。
在同一個釣魚頁面上,這些員工還被要求“使用硬體身份驗證金鑰傳遞一次性密碼(OTP)”。
130個程式碼儲存庫在入侵期間被盜
在竊取了Dropbox憑據後,攻擊者獲得了Dropbox的一個GitHub組織的訪問許可權,並竊取了其130個程式碼儲存庫。
該公司補充說:“這些儲存庫包括我們自己的第三方庫副本,為Dropbox使用進行了輕微修改,內部原型,以及安全團隊使用的一些工具和配置檔案。”
“重要的是,它們不包括我們核心應用程式或基礎設施的程式碼。對這些儲存庫的訪問甚至受到更嚴格的限制和控制。”
Dropbox補充說,攻擊者從未接觸到客戶的賬戶、密碼或支付資訊,其核心應用程式和基礎設施沒有受到影響。
為了應對該事件,Dropbox正在努力使用網路認證和硬體令牌或生物特徵因子來保護其整個環境。
今年9月,其他GitHub使用者也遭到了冒充CircleCI平臺的類似攻擊,要求他們登入自己的GitHub賬戶,接受使用者條款和隱私政策更新,以繼續使用該服務。
“雖然GitHub本身沒有受到影響,但這場運動影響了許多受害組織,”GitHub當時在一份公告中表示。
GitHub表示,在洩露事件發生後,它幾乎立刻就發現了從私有儲存庫中洩露內容的行為,威脅行為者使用VPN或代理服務,這使得追蹤他們更加困難。
資料洩露通常為企業帶來嚴重的經濟損失和聲譽損失,企業需要採取措施來保護資料安全。
-
加強員工安全意識培訓
-
審查和調整資料收集標準
-
最小化資料訪問許可權
-
使用雙因素身份驗證
-
加強軟體安全保護資料
-
制定資料洩露響應計劃
尚未遭到資料洩露的企業不應該存有僥倖之心,提前做好資料洩露詳細的防禦措施和響應計劃,按照上述提到的步驟完善企業資料安全防禦系統,有助於降低資料洩露風險,並在發生資料洩露時限制損失,幫助公司處理後續事宜。
來源:
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70000012/viewspace-2921703/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- Okta原始碼洩露,私有GitHub儲存庫遭到駭客攻擊原始碼Github
- 駭客從Poly Network竊取了價值超過6億美元加密貨幣 並願意歸還加密
- Docker一個漏洞讓駭客侵入刪除了資料庫 | NewsBlur 部落格Docker資料庫
- 竊取 2500 萬美元加密貨幣後,駭客竟又歸還給dForce加密
- 110萬個賬戶被駭客竊取、谷歌修復37個安全漏洞|1月6日全球網路安全熱點谷歌
- NBA通訊服務遭駭客攻擊,球迷個人資訊失竊
- 1 億銀行使用者資訊失竊之謎:駭客是怎麼找到漏洞的?
- 黑客靠猜測私鑰 成功竊取了4.5萬個ETH黑客
- 黑客利用魚缸溫度計竊取了賭場的資料庫黑客資料庫
- CISA警告駭客利用ZK Java框架RCE漏洞Java框架
- 黑客竊取了超過 2 億個 Zynga“Words with Friends”玩家資料黑客
- 探索 SK 示例 -- GitHub 儲存庫中的機器人Github機器人
- 企業協作平臺Slack資料洩露,駭客竊取其部分私有程式碼庫
- Microsoft SQL伺服器被駭客入侵 頻寬被竊取ROSSQL伺服器
- 文印環境漏洞正成為駭客發起攻擊的後門
- 存在4年!Azure應用程式服務漏洞暴露了數百個原始碼庫原始碼
- 英國23歲駭客盜竊並出售未發行歌曲,被判入獄18個月
- 駭客玩具入門——4、漏洞掃描與Metasploit
- 駭客能篡改WiFi密碼,源於存在漏洞WiFi密碼
- 黑吃黑——駭客組織透過駭客工具攻擊其他駭客
- 監聽發現區域網dropbox客戶端broadcast-dropbox-listener客戶端AST
- 手寫一個前端儲存工具庫前端
- 谷歌多名資深 “開源大佬” 被裁員;駭客竊取 GitHub 的程式碼簽名證書|思否週刊谷歌Github
- 紅客、駭客、駭客有什麼區別?駭客守則注意事項!
- 駭客現在會更多地利用零日漏洞 - arstechnica
- Android DropBox SDK漏洞(CVE-2014-8889)分析Android
- 俄羅斯駭客組織KillNet聲稱盜取了美國FBI上萬特工資料
- 微星被竊取1.5TB資料,駭客索要400萬美元贖金
- 揚子江:文印環境漏洞正成為駭客發起攻擊的後門
- 網站存在漏洞被駭客入侵了怎麼解決網站
- 全球37%手機或因晶片漏洞遭攻擊、駭客利用微軟漏洞竊取登入憑據|11月25日全球網路安全熱點晶片微軟
- Salesforce的多型儲存和SAPC4C的後設資料儲存倉庫Salesforce多型
- Flutter持久化儲存之資料庫儲存Flutter持久化資料庫
- 圖片儲存-從七牛到 GithubGithub
- Laravel 整合 GitHub 來儲存檔案.mdLaravelGithub
- 600萬美元失竊,去中心化音樂平臺Audius遭駭客攻擊中心化
- 600萬美元皮膚失竊,CS:GO最大交易平臺遭駭客攻擊Go
- 駭客利用Firefox惡意擴充套件竊取Gmail和瀏覽器資料Firefox套件AI瀏覽器