网易首页 > 网易号 > 正文 申请入驻

GitHub个人访问Token被曝光后威胁激增,攻击者可直达云环境

0
分享至


许多企业使用GitHub Action Secrets来存储和保护CI/CD工作流程中使用的敏感信息,如凭证、API密钥和Token。这些私有代码库通常被认为是安全且锁定的。

但根据Wiz客户事件响应团队的最新研究,攻击者正在利用这种盲目信任。他们发现威胁行为者正在使用暴露的GitHub个人访问Token(PATs)来访问GitHub Action Secrets,并潜入云环境,然后大肆破坏。

Beauceron Security的David Shipley表示:"根本问题是这些密钥存在于代码库中。云服务提供商的访问密钥是黄金,它们可能有极长的生命周期,这正是攻击者嗅探的目标。"

Wiz估计,73%使用私有GitHub Action Secrets代码库的组织在其中存储云服务提供商(CSP)凭证。当允许开发人员和自动化机器人与GitHub代码库和工作流程交互的PATs被利用时,攻击者可以轻松横向移动到CSP控制平面。

Info-Tech Research Group技术顾问Erik Avakian解释说,PATs可能成为一个"强大的跳板",允许攻击者冒充开发人员并执行各种活动。他说,这就像拥有进入公司云环境的后台通行证。

"一旦他们持有有效的PAT,就可以在GitHub中做各种事情,直接通向公司的AWS、Azure、GCP或其他类型的云服务,因为GitHub将该PAT视为真正的开发人员,"他说。

有了这种访问权限,威胁行为者可以"探索"各种代码库和工作流程,寻找任何暗示云访问、配置项、脚本和隐藏密钥的内容。如果他们获得真正的云凭证,就"拥有了公司AWS存储桶、Azure订阅和其他工作流程的密钥"。

然后他们可以启动云资源、访问数据库、窃取源代码、安装加密货币挖矿机等恶意文件、潜入恶意工作流程,甚至转向其他云服务,同时建立持久化机制,以便随时返回。

Avakian说:"到那时,基本上你在云中能做的任何事情,他们也能做。"

Wiz发现,拥有通过PAT的基本读取权限的威胁行为者可以使用GitHub的API代码搜索来发现直接嵌入在工作流程yaml代码中的密钥名称,通过"${{ secrets.SECRET_NAME }}"访问。

危险在于这种密钥发现方法难以监控,因为搜索API调用不会被记录。此外,GitHub托管的Actions从使用合法共享IP地址的GitHub管理资源运行,这些地址不会被标记为恶意。攻击者可以滥用密钥,冒充工作流程来源以利用信任,如果代码配置错误或在工作流程中的其他地方重用,可能会访问其他资源。他们还可以持续访问系统。

此外,如果被利用的PAT具有写入权限,攻击者可以执行恶意代码并删除工作流程日志和运行记录、拉取请求以及"创建的分支"(开发实验的代码库隔离副本)。由于工作流程日志很少流入安全事件和事件管理(SIEM)平台,攻击者可以轻易逃避检测。

同样值得注意的是,开发人员有权访问GitHub组织的PAT使私有代码库变得脆弱;Wiz研究发现,45%的组织将明文云密钥私密存储,而只有8%存储在公共代码库中。

Shipley指出:"在一些开发人员的想法中,私有代码库等于安全,但显然并不安全。"

为了防范这些威胁,Avakian指出,企业应该像对待任何其他特权凭证一样对待PATs。云基础设施和云开发环境应该被适当锁定,本质上通过微分段和特权用户管理来"零信任化"它们,以包含它们并防止横向转移。

Avakian说:"像任何其他凭证一样,当Token具有合理的过期日期时,它们最为安全。使Token过期、轮换它们,并使用短期凭证将有助于阻止这些类型的风险。"

最小权限原则,只给账户所需的权限,而不是"管理一切"的方法,Avakian建议。更重要的是,将云密钥移出GitHub工作流程,并确保有适当的监控和日志审查流程来标记意外或异常的工作流程或云创建事件。

Beauceron的Shipley同意,企业需要多管齐下的策略、良好的监控、即时响应计划,以及通过"有意义的后果"来强化不合规行为的开发人员培训流程。必须激励开发人员遵循安全编码最佳实践;在开发团队中建立强大的安全文化非常重要。他说:"你不能为问题的这一部分购买一个闪烁的盒子。"

Shipley说:"犯罪分子已经提升了他们的游戏水平。组织别无选择。他们必须在这些领域投资,否则就会付出代价。"

此外,他补充说,停止盲目信任GitHub代码库。"代码库的本质是它们永远存在。如果你不知道代码库中是否有云密钥,你需要去找到它们。如果它们在那里,你需要昨天就更改它们,并且需要停止添加新的。"

如果有好的一面,他指出,企业是"自己成功的受害者",因为他们通过多因素身份验证(MFA)提高了标准。一般安全意识的提高使犯罪分子更难获得访问权限和身份并入侵系统。

Shipley说:"在某种程度上,这是一个好兆头。以一种滑稽的方式,这意味着犯罪分子现在正在进入需要更多努力的更深层次。"

Q&A

Q1:什么是GitHub个人访问Token(PATs),为什么它们成为安全威胁?

A:GitHub个人访问Token是允许开发人员和自动化机器人与GitHub代码库和工作流程交互的凭证。当PATs被暴露或利用时,攻击者可以冒充开发人员,访问GitHub Action Secrets,进而潜入云环境,获得AWS、Azure、GCP等云服务的控制权。

Q2:攻击者通过GitHub PATs可以进行哪些恶意活动?

A:攻击者可以启动云资源、访问数据库、窃取源代码、安装加密货币挖矿机等恶意文件、植入恶意工作流程,甚至转向其他云服务。他们还能建立持久化机制以便随时返回,基本上可以执行用户在云环境中能做的任何操作。

Q3:企业应该如何防范GitHub PATs相关的安全威胁?

A:企业应将PATs视为特权凭证来管理,设置合理的过期时间并定期轮换。实施最小权限原则,将云密钥移出GitHub工作流程,建立适当的监控和日志审查流程。同时加强开发人员安全培训,建立强大的安全文化,停止盲目信任GitHub代码库。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
年代剧《我的山与海》首播,连看2集,我想说:央视又淘到宝了!

年代剧《我的山与海》首播,连看2集,我想说:央视又淘到宝了!

不似少年游
2026-03-07 22:03:37
印度人怒了:美军杀害的,是我们的客人!

印度人怒了:美军杀害的,是我们的客人!

环球时报国际
2026-03-05 23:59:46
反转!曼联 6000 万水货拒离队,球迷怒了:留着拖垮球队?

反转!曼联 6000 万水货拒离队,球迷怒了:留着拖垮球队?

澜归序
2026-03-08 02:17:33
老了才明白:父母一旦超过77,立刻停止几种行为,要注意

老了才明白:父母一旦超过77,立刻停止几种行为,要注意

荆医生科普
2026-03-02 19:20:08
老黄提前锁仓:CPO 大爆发前夜,光模块进入“军备竞赛”

老黄提前锁仓:CPO 大爆发前夜,光模块进入“军备竞赛”

环球老虎财经
2026-03-07 11:17:49
复旦研究:二甲双胍或成老年毒药,寿命缩短22%,可信吗?

复旦研究:二甲双胍或成老年毒药,寿命缩短22%,可信吗?

39健康网
2026-03-07 20:20:35
“全民养虾”,大厂觉醒

“全民养虾”,大厂觉醒

商业秀
2026-03-06 13:26:30
爱泼斯坦私人飞机驾驶员:克林顿曾坐过26次,空姐像糖果脱衣舞娘

爱泼斯坦私人飞机驾驶员:克林顿曾坐过26次,空姐像糖果脱衣舞娘

历史龙元阁
2026-03-07 13:35:10
72万个充电桩,年入40亿,常州夫妇边赚钱边收割,如今要上市了

72万个充电桩,年入40亿,常州夫妇边赚钱边收割,如今要上市了

毒sir财经
2026-02-22 10:38:14
曾有个很流行的日本谣言:质量好的留在日本,等外品的垃圾卖中国

曾有个很流行的日本谣言:质量好的留在日本,等外品的垃圾卖中国

章哥说买房
2026-03-05 12:17:42
尼克松晚年坦言:他很后悔当初访华,只因毛主席识破的访华计谋!

尼克松晚年坦言:他很后悔当初访华,只因毛主席识破的访华计谋!

冰语历史
2026-03-07 06:23:39
抓紧晾晒!广东下周“湿冷”返场,春天养肝这样,疏肝醒脾一身轻

抓紧晾晒!广东下周“湿冷”返场,春天养肝这样,疏肝醒脾一身轻

城事特搜
2026-03-07 18:12:56
事缓则圆、人缓则安,要记住:所有事情都不需要太着急去回应

事缓则圆、人缓则安,要记住:所有事情都不需要太着急去回应

金沛的国学笔记
2025-12-29 15:20:53
国色天香李沁:亭亭玉立,倾国倾城。人间绝色,美不胜收!

国色天香李沁:亭亭玉立,倾国倾城。人间绝色,美不胜收!

十为先生
2026-03-07 20:55:41
“亚洲飞人”刘翔回应移民美国传闻:“中国人,爱中国,我一个爱国热血小青年,移民干嘛?”

“亚洲飞人”刘翔回应移民美国传闻:“中国人,爱中国,我一个爱国热血小青年,移民干嘛?”

鲁中晨报
2026-01-16 20:39:05
空战拼刺刀,伊朗空军虽死犹荣,以色列公布F-35击落YAK-130画面

空战拼刺刀,伊朗空军虽死犹荣,以色列公布F-35击落YAK-130画面

啸鹰评
2026-03-06 15:33:13
盗墓界有个“不成文规定”:金银珠宝都可拿,唯有一样东西不能动

盗墓界有个“不成文规定”:金银珠宝都可拿,唯有一样东西不能动

史不语
2026-03-05 08:55:03
女子治疗腰疼,男盲人推拿师隔毛巾和衣服触碰她下体,手伸进内裤

女子治疗腰疼,男盲人推拿师隔毛巾和衣服触碰她下体,手伸进内裤

南权先生
2026-01-19 15:43:00
16岁少女被收养,没想到是噩梦开始!给10个孩子当家奴,囚禁25年...

16岁少女被收养,没想到是噩梦开始!给10个孩子当家奴,囚禁25年...

英国那些事儿
2026-01-22 23:41:52
养生长寿是骗局?Scienc研究:不管生活习惯好坏,顶多影响5年

养生长寿是骗局?Scienc研究:不管生活习惯好坏,顶多影响5年

思思夜话
2026-03-06 13:27:13
2026-03-08 03:36:49
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
16620文章数 49694关注度
往期回顾 全部

科技要闻

OpenClaw爆火,六位"养虾人"自述与AI共生

头条要闻

选举24小时内举行 伊朗今天或选出最高领袖

头条要闻

选举24小时内举行 伊朗今天或选出最高领袖

体育要闻

塔图姆298天走完这段路 只用27分钟征服这座城

娱乐要闻

汪小菲曝亲妈猛料,张兰公开财产分配

财经要闻

针对"不敢休、不让休"怪圈 国家出手了

汽车要闻

逃离ICU,上汽通用“止血”企稳

态度原创

健康
手机
房产
公开课
军事航空

转头就晕的耳石症,能开车上班吗?

手机要闻

网曝OPPO Find N6渲染图,或有橙色版本

房产要闻

传统学区房熄火?2月海口二手房爆火的板块竟然是…

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

美第三个航母打击群据称准备部署至中东

无障碍浏览 进入关怀版