Το Dropbox αποκαλύπτει παραβίαση μετά την κλοπή 130 code repositories του GitHub από hacker
To Dropbox δημοσιοποίησε μια παραβίαση ασφαλείας μετά την κλοπή 130 αποθετηρίων κώδικα (code repositories) από κακόβουλα άτομα που απέκτησαν πρόσβαση σε έναν από τους λογαριασμούς της εταιρείας στο GitHub.
Για να το καταφέρουν, χρησιμοποίησαν διαπιστευτήρια υπαλλήλων που εκλάπησαν σε προηγούμενη επίθεση phishing.
Η εταιρεία ανακάλυψε ότι οι επιτιθέμενοι παραβίασαν τον λογαριασμό της στις 14 Οκτωβρίου, όταν το GitHub την ενημέρωσε
«Μέχρι σήμερα, έχουμε διαπιστώσει με βάση την έρευνά μας ότι ο κώδικας στον οποίο είχε πρόσβαση ο δράστης περιείχε κάποια διαπιστευτήρια -κυρίως, κλειδιά API- που χρησιμοποιούνται από προγραμματιστές του Dropbox», αποκάλυψε η εταιρεία την Τρίτη. «Ο κώδικας και τα δεδομένα γύρω από αυτόν περιλάμβαναν επίσης χιλιάδες ονόματα και διευθύνσεις ηλεκτρονικού ταχυδρομείου που ανήκουν σε υπαλλήλους του Dropbox, τρέχοντες και προηγούμενους πελάτες, πελάτες πωλήσεων και πωλητές. Με βάση τα τελευταία επίσημα στατιστικά, το Dropbox έχει περισσότερους από 700 εκατομμύρια εγγεγραμμένους χρήστες.
Η επιτυχημένη παραβίαση προέκυψε από μια επίθεση phishing που στόχευσε πολλούς υπαλλήλους της Dropbox χρησιμοποιώντας μηνύματα ηλεκτρονικού ταχυδρομείου που παρίσταναν την υπηρεσία CircleCI και τους ανακατεύθυναν σε μια σελίδα phishing, όπου εκεί τους ζητούνταν να εισάγουν το όνομα χρήστη και τον κωδικό πρόσβασής τους στο GitHub.
Στην ίδια σελίδα phishing, ζητήθηκε επίσης από τους υπαλλήλους να χρησιμοποιήσουν το hardware authentication κλειδί τους για να περάσουν έναν κωδικό πρόσβασης μίας χρήσης (One Time Password). Αφού έκλεψαν τα διαπιστευτήρια των Dropboxers, οι επιτιθέμενοι απέκτησαν πρόσβαση σε ένα από τα GitHub Organizations του Dropbox και έκλεψαν 130 από τα code repositories του.
«Αυτά τα αποθετήρια περιλάμβαναν τα δικά μας αντίγραφα βιβλιοθηκών τρίτων κατασκευαστών ελαφρώς τροποποιημένων για χρήση από το Dropbox, εσωτερικά πρωτότυπα, ορισμένα εργαλεία και αρχεία ρυθμίσεων που χρησιμοποιούνται από την ομάδα ασφαλείας», πρόσθεσε η εταιρεία. «Είναι σημαντικό ότι δεν περιλάμβαναν κώδικα για τις βασικές εφαρμογές ή την υποδομή μας. Η πρόσβαση σε αυτά τα αποθετήρια είναι ακόμη πιο περιορισμένη και αυστηρά ελεγχόμενη».
Το Dropbox πρόσθεσε ότι οι επιτιθέμενοι δεν είχαν ποτέ πρόσβαση σε λογαριασμούς πελατών, κωδικούς πρόσβασης ή πληροφορίες πληρωμών και οι βασικές εφαρμογές και υποδομές της δεν επηρεάστηκαν ως αποτέλεσμα της παραβίασης.
Ως μια πρώτη αντίδραση στο περιστατικό, το Dropbox εργάζεται για την εξασφάλιση ολόκληρου του περιβάλλοντός του χρησιμοποιώντας WebAuthn και hardware tokens παράλληλα με βιομετρικούς παράγοντες. Τον Σεπτέμβριο, άλλοι χρήστες του GitHub έγιναν επίσης στόχος μιας παρόμοιας επίθεσης που προσποιούνταν την πλατφόρμα CircleCI και τους ζητούσε να συνδεθούν στους λογαριασμούς τους στο GitHub για να αποδεχτούν τους όρους χρήσης και τις ενημερώσεις της πολιτικής απορρήτου για να συνεχίσουν να χρησιμοποιούν την υπηρεσία.
Το GitHub δήλωσε ότι εντόπισε την εξαγωγή περιεχομένου από ιδιωτικά αποθετήρια σχεδόν αμέσως μετά την παραβίαση, με τους επιτιθέμενους να χρησιμοποιούν υπηρεσίες VPN ή proxy για να κάνουν πιο δύσκολο τον εντοπισμό τους.
Διαβάστε ολόκληρο το άρθρο
- Δημοφιλέστερες Ειδήσεις Κατηγορίας Τεχνολογία
- Το God of War Ragnarok είναι η κυκλοφορία του 2022 με τη δεύτερη υψηλότερη βαθμολογία
- Πάνω από 1 εκ. παίκτες έχει προσελκύσει το A Plague Tale: Requiem
- Ίλον Μασκ - Ένα μέλλον για το οποίο αξίζει να ενθουσιαστούμε
- Το Dropbox αποκαλύπτει παραβίαση μετά την κλοπή 130 code repositories του GitHub από hacker
- Street View: Προς κατάργηση η αυτόνομη εφαρμογή της Google
- Sony: Αυτά είναι τα 11 νέα VR games για το PSVR2
- Δημοφιλέστερες Ειδήσεις Insomnia
- Τελευταία Νέα Insomnia
- Το Dropbox αποκαλύπτει παραβίαση μετά την κλοπή 130 code repositories του GitHub από hacker
- Τεράστια ταινία το Avatar: The Way of Water
- Το νέο αναδιπλούμενο Pocket S smartphone της Huawei συνδυάζει έναν οικείο σχεδιασμό με χαμηλότερη τιμή
- Μόλις 15 νέες εφαρμογές προστίθενται μηνιαίως στο Mac App Store της Apple
- Godeal24 Διπλή Πώληση: Ώρα να αποκτήσετε τα Windows 10 και το Office 2021, Γνήσια Windows από €6.11!
- Στις 22 Φεβρουαρίου η κυκλοφορία του Sony PSVR2 για το PS5 με τιμή €599,99
- Το εμβληματικό φωτιζόμενο λογότυπο της Apple θα επιστρέψει στους υπολογιστές MacBook
- Το Amazon Music προσφέρει στους συνδρομητές του Prime δυνατότητα ακρόασης 100 εκ. τραγουδιών, χωρίς διαφημίσεις
- Sony: Μειώνονται οι συνδρομές PlayStation Plus αλλά αυξάνονται τα έσοδα
- Το Maintenance Mode της Samsung προστατεύει τα δεδομένα της Galaxy συσκευή σας αν αυτή βρεθεί στο service
- Τελευταία Νέα Κατηγορίας Τεχνολογία
- Το God of War Ragnarok είναι η κυκλοφορία του 2022 με τη δεύτερη υψηλότερη βαθμολογία
- Ίλον Μασκ - Ένα μέλλον για το οποίο αξίζει να ενθουσιαστούμε
- Sony: Αυτά είναι τα 11 νέα VR games για το PSVR2
- Πάνω από 1 εκ. παίκτες έχει προσελκύσει το A Plague Tale: Requiem
- Street View: Προς κατάργηση η αυτόνομη εφαρμογή της Google
- H beta έκδοση του Google Play Games PC επεκτείνεται σε περισσότερες περιοχές
- Πρώτη πτώση εσόδων σε 10 τρίμηνα για την Lenovo
- Νέα καταχώρηση εμπορικού σήματος για horror τίτλο των Suda51 και Swery65
- WhatsApp: Λανσάρει τα Communities και επιτρέπει κρυπτογραφημένες video κλήσεις έως 32 ατόμων
- Avatar: The Way of Water, δείτε το πρώτο ολοκληρωμένο trailer