هکرها توکن های گیت هاب را سرقت کردند
به گزارش کارگروه امنیت سایبربان به نقل از زد دی نت، هکرها بانفوذ به پلتفرم Waydev توانستند توکن های سایت های مهم و مشهوری همچون گیت هاب، GitLab OAuth و غیره را از پایگاه داده داخلی آن سرقت کنند.
Waydev یک شرکت نرمافزاری در سانفرانسیسکو است که پلتفرم آن برای ردگیری فعالیت مهندسان نرمافزار و تحلیل کدهای پایه سایت گیت هاب نیز مورداستفاده قرار میگیرد. Waydev از اپلیکیشنی ویژه برای تسهیل این امور استفاده میکند که از طریق فروشگاههای آنلاین گیت هاب و گیت لب در دسترس است.
زمانی که کاربران اپلیکیشن یادشده را نصب میکنند، Waydev یک توکن OAuth را دریافت میکند که میتواند از آن برای دسترسی به طرحهای گیت هاب یا گیت لب مشتریان استفاده کند. فروشگاههای Waydev این توکن را در پایگاههای داده خود ذخیره میکنند و از آن بهصورت روزانه برای تولید گزارشهای تحلیلی برای مشتریان استفاده میکنند.
هکرها بانفوذ به پایگاه داده اس کیو ال این سایت و تزریق کدهای مخرب خود توانستهاند به محتوای آن دسترسی یابند و توکن های گیت هاب و گیت لب را سرقت کنند. سپس از این اطلاعات برای دسترسی به طرحهای سایر شرکتها استفادهشده است.
حمله یادشده در تاریخ 3 جولای رخداده و برای رفع آنیک وصله نرمافزاری به روزرسان عرضهشده است. اما عامل یا عوامل این حمله هنوز شناسایی نشدهاند.