网易首页 > 网易号 > 正文 申请入驻

GitHub账号数据被黑客窃取,扬言免费泄露,网安:没什么好怕的!

0
分享至

近日,据外媒报道,有黑客声称从微软的私人 GitHub 存储库中窃取了超过 500GB 的数据,并联系了 Bleeping Computer,声称他们已经获得了对这个软件巨头的“私人”存储库的完全访问权,并提供了证据。

图自:Bleeping Computer

对此,一位网友悲观的表示:

“什么都能被黑,再也不知道什么是安全的了”。

但有趣的是,这名黑客放弃了出售的计划,现在决定免费泄露。

不知道微软有没有怕......

Shiny Hunters 是怎么黑进微软私人仓库的?

要偷数据,首先要发现漏洞。

根据泄漏文件的完整目录列表中的文件戳记,该漏洞可能发生在 2020 年 3 月 28 日。

Shiny Hunters 首先在黑客论坛上提供了 1GB 的文件,供注册会员使用网站“信用”来获取泄露的数据。

但由于一些泄露的文件包含中文文本或对 latelee.org 的引用,论坛上的其他威胁参与者并不认为这些数据是真实的。

根据 Shiny Hunters 发送到 BleepingComputer 的私有存储库的被盗数据和源代码的完整目录列表,被盗文件主要是代码样本、测试项目、电子书和其他通用项目。

而一些私有存储库看起来倒似乎更有趣一些,比如一些被命名为“wssd云代理”,一个“铁锈/WinRT语言”项目,以及一个“ PowerSweep ”PowerShell 项目。

总的来说,从共享的内容来看,微软似乎没有什么值得担心的,因为它没有包含像视窗或办公软件这样更敏感的代码。

网络安全情报公司 Under the Breach 也在黑客论坛上发现泄漏事件,并表示这没什么好担心的,因为黑客并未获取到微软任何主要核心项目的源代码,比如 Windows 或 Office。

图自:Twiteer

不过,有网友也表示,“泄露的数据是真的,但是没有用处,微软 GitHub 账户下的所有私有存储库意味着都是公开的,即使它们现在是私有的,最终它们会被公开。最重要的是 AzureDevOps 组织账户!”

但让网络安全情报公司 Under the Breach 担心的是,像过去有些开发者一样,私有 API 密钥或密码可能意外地遗留在一些私有存储库中,这个才是真正的隐患。

目前,微软正在调查中。

需要注意的是,此次入侵微软 GitHub 账户的黑客 Shiny Hunters 是最近印尼电商平台 Tokopedia 数据泄露的始作俑者。他在黑客论坛上出售 9100 万 Tokopedia 账户数据,标价 5000 美元。

那么,有没有可能,Shiny Hunters 在策划更大的局,这一次只是想给微软一个警告呢?

被黑客盯上的 GitHub

作为全球程序员的大本营, GitHub 被黑客盯上也不是第一次了。

2018 年,Gentoo Linux 发行版的维护方发布了一份事件报告,称此前有人劫持了该组织的一个 GitHub帐户并植入了恶意代码。

2019 年 4 月,Docker Hub 数据库遭遇未授权人士访问,并导致约 19 万用户的敏感信息曝光在外,这批信息包含一部分用户名与散列密码,以及 GitHub 与 Bitbucket 存储库的登录令牌。目前,Github tokens 被撤销,已禁用构建。

2019 年 5 月,GitHub 遭到黑客的攻击勒索,程序员们托管在该网站上的源代码和 Repo 都不见了。黑客要求这些受害者在十天内往特定账户支付 0.1 比特币,否则他们将会公开代码,或者以其他的方式使用。

那么,黑客为啥总是要薅 GitHub 的羊毛呢?

首先是开源社区的开放性。

根据 Snyk 2019 年开源安全现状调查报告显示,37% 的开源开发者在持续集成 (CI) 期间没有实施任何类型的安全测试,54% 的开发者没有对 Docker 镜像进行任何安全测试。这也导致两年时间内,各大平台的应用程序漏洞数量增长了 88%。 GitHub 上排名前 40 万的公共代码库中,仅 2.4% 有安全文档。而 npm 和 Maven 中央仓库的安全隐患尤其严重,而二者也是工具包数量增长最多的平台。

图自:Snyk 2019 年开源安全现状调查报告

也就是说,这些代码库是没有安全后门的,这岂不是为黑客打开大门吗?

其次,是开源项目维护者自身的安全意识不高。

根据Snyk 2019 年开源安全现状调查报告,在一个针对 500 多名开源项目维护者的调查中,只有 30% 不的开源工程师具有较高的安全意识。

图自:Snyk 2019 年开源安全现状调查报告

而一个更为严重的事实是,绝大多数企业的开发团队,对开源软件的使用都非常随意,运维人员也无法知晓软件系统中是否包含了开源软件,包含了哪些开源软件,以及这些软件中是否存在安全漏洞。并且大多数云供应商在将企业数据上传到集群之前都不会加密数据。

所以,程序员们和开发者们是时候留点心了。

最后一问,开源和安全,你选哪个?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
德州多名“70后”干部,拟进一步使用

德州多名“70后”干部,拟进一步使用

鲁中晨报
2024-05-27 10:42:05
库里宣布小儿子提前出生!爱妻称这是最后一胎 两儿两女令人羡慕

库里宣布小儿子提前出生!爱妻称这是最后一胎 两儿两女令人羡慕

罗说NBA
2024-05-27 06:37:52
最年长的现任中央政治局委员,从团长到军委副主席,他用了34年

最年长的现任中央政治局委员,从团长到军委副主席,他用了34年

李昕言温度空间
2024-05-15 17:17:55
为什么中国人缴费,要使用谷歌浏览器?

为什么中国人缴费,要使用谷歌浏览器?

安安小小姐姐
2024-05-17 10:13:11
李光耀:新加坡七成是华人,除非打倒我,否则汉语永远不能成国语

李光耀:新加坡七成是华人,除非打倒我,否则汉语永远不能成国语

亿通电子游戏
2024-05-23 17:46:18
我国2艘“流氓”052D常年不回港,满世界溜达,平日如何进行补给

我国2艘“流氓”052D常年不回港,满世界溜达,平日如何进行补给

青栀伊人
2024-05-22 22:04:11
郭沫若题写的“李自成之墓”,字字带刀,暗示李自成结局

郭沫若题写的“李自成之墓”,字字带刀,暗示李自成结局

作家李楠枫
2024-04-27 13:42:31
《庆余年2》一物降一物!能帮范闲对付庆帝的人,终于来了

《庆余年2》一物降一物!能帮范闲对付庆帝的人,终于来了

八卦南风
2024-05-25 18:45:52
台湾郭正亮:大陆打台湾会血流成河留下仇恨,所以不会发生战争

台湾郭正亮:大陆打台湾会血流成河留下仇恨,所以不会发生战争

老司机观察
2024-05-24 14:15:16
《狐妖小红娘》:37岁杨幂吃红薯,戳穿了多少“戏混子”的体面

《狐妖小红娘》:37岁杨幂吃红薯,戳穿了多少“戏混子”的体面

糊咖娱乐
2024-05-24 18:04:59
乌克兰65 岁男子谋求加入第 3 独立突击旅:让逃避征兵者无地自容

乌克兰65 岁男子谋求加入第 3 独立突击旅:让逃避征兵者无地自容

探索星空
2024-05-23 08:00:25
扎哈罗娃:美国驻莫斯科大使馆应是乌克兰军队远程打击的首要目标

扎哈罗娃:美国驻莫斯科大使馆应是乌克兰军队远程打击的首要目标

青年的背包
2024-05-24 00:44:53
喝多了?曼城庆祝活动险象环生 格拉利什两次差点从大巴上摔下

喝多了?曼城庆祝活动险象环生 格拉利什两次差点从大巴上摔下

雷速体育
2024-05-27 10:14:11
王婆武汉说媒,30岁技师风姿绰约娇艳欲滴,选择困境男子东山再起

王婆武汉说媒,30岁技师风姿绰约娇艳欲滴,选择困境男子东山再起

薇薇说事儿
2024-05-18 10:32:05
吐血整理!国产处理器大科普

吐血整理!国产处理器大科普

互联网.乱侃秀
2024-03-18 11:10:22
伊朗的宫斗大戏才刚刚开始上演

伊朗的宫斗大戏才刚刚开始上演

侃故事的阿蚌
2024-05-24 00:51:33
克雷斯波至今还没有执教过五大联赛球队,已获南美杯冠军+亚冠

克雷斯波至今还没有执教过五大联赛球队,已获南美杯冠军+亚冠

直播吧
2024-05-26 12:24:03
被《庆余年2》的女五号惊艳,颜值一流,身材一流,演技亦一流

被《庆余年2》的女五号惊艳,颜值一流,身材一流,演技亦一流

娱乐圈十三太保
2024-05-23 13:41:55
来看看工商银行基层员工的工资

来看看工商银行基层员工的工资

爱看剧的阿峰
2024-05-19 16:54:37
原来这么多人上班的时候都在捅娄子!网友:每一条都让人汗流浃背

原来这么多人上班的时候都在捅娄子!网友:每一条都让人汗流浃背

阿康四岁啦
2024-04-29 14:59:13
2024-05-27 12:22:44
北就在北方
北就在北方
永远说真话,说了白说
1478文章数 1765关注度
往期回顾 全部

科技要闻

下月亮相,iPhone多个AI新功能曝光

头条要闻

媒体:美军加沙浮动码头被毁 以色列趁机宣示对加沙主权

头条要闻

媒体:美军加沙浮动码头被毁 以色列趁机宣示对加沙主权

体育要闻

绝望0-3!华子赛前放豪言 结果又被打脸

娱乐要闻

赵丽颖辟谣新恋情,林更新晒照显暧昧

财经要闻

光伏,正发生踩踏……

汽车要闻

底盘升级/首搭DM5.0混动技术 比亚迪秦L到店

态度原创

艺术
房产
数码
手机
家居

艺术要闻

穿越时空的艺术:《马可·波罗》AI沉浸影片探索人类文明

房产要闻

超高性价比!仁恒长天云汀价格曝光!近500套房源一次砸出!

数码要闻

消息称英伟达首款 Windows on Arm 处理器将采用英特尔 3nm 工艺

手机要闻

消息称 realme 真我数字系列中端新机配备 50MP 3X 潜望镜

家居要闻

静默力量 以真实内心直面建筑的体感

无障碍浏览 进入关怀版