网易首页 > 网易号 > 正文 申请入驻

GitHub个人访问Token被曝光后威胁激增,攻击者可直达云环境

0
分享至


许多企业使用GitHub Action Secrets来存储和保护CI/CD工作流程中使用的敏感信息,如凭证、API密钥和Token。这些私有代码库通常被认为是安全且锁定的。

但根据Wiz客户事件响应团队的最新研究,攻击者正在利用这种盲目信任。他们发现威胁行为者正在使用暴露的GitHub个人访问Token(PATs)来访问GitHub Action Secrets,并潜入云环境,然后大肆破坏。

Beauceron Security的David Shipley表示:"根本问题是这些密钥存在于代码库中。云服务提供商的访问密钥是黄金,它们可能有极长的生命周期,这正是攻击者嗅探的目标。"

Wiz估计,73%使用私有GitHub Action Secrets代码库的组织在其中存储云服务提供商(CSP)凭证。当允许开发人员和自动化机器人与GitHub代码库和工作流程交互的PATs被利用时,攻击者可以轻松横向移动到CSP控制平面。

Info-Tech Research Group技术顾问Erik Avakian解释说,PATs可能成为一个"强大的跳板",允许攻击者冒充开发人员并执行各种活动。他说,这就像拥有进入公司云环境的后台通行证。

"一旦他们持有有效的PAT,就可以在GitHub中做各种事情,直接通向公司的AWS、Azure、GCP或其他类型的云服务,因为GitHub将该PAT视为真正的开发人员,"他说。

有了这种访问权限,威胁行为者可以"探索"各种代码库和工作流程,寻找任何暗示云访问、配置项、脚本和隐藏密钥的内容。如果他们获得真正的云凭证,就"拥有了公司AWS存储桶、Azure订阅和其他工作流程的密钥"。

然后他们可以启动云资源、访问数据库、窃取源代码、安装加密货币挖矿机等恶意文件、潜入恶意工作流程,甚至转向其他云服务,同时建立持久化机制,以便随时返回。

Avakian说:"到那时,基本上你在云中能做的任何事情,他们也能做。"

Wiz发现,拥有通过PAT的基本读取权限的威胁行为者可以使用GitHub的API代码搜索来发现直接嵌入在工作流程yaml代码中的密钥名称,通过"${{ secrets.SECRET_NAME }}"访问。

危险在于这种密钥发现方法难以监控,因为搜索API调用不会被记录。此外,GitHub托管的Actions从使用合法共享IP地址的GitHub管理资源运行,这些地址不会被标记为恶意。攻击者可以滥用密钥,冒充工作流程来源以利用信任,如果代码配置错误或在工作流程中的其他地方重用,可能会访问其他资源。他们还可以持续访问系统。

此外,如果被利用的PAT具有写入权限,攻击者可以执行恶意代码并删除工作流程日志和运行记录、拉取请求以及"创建的分支"(开发实验的代码库隔离副本)。由于工作流程日志很少流入安全事件和事件管理(SIEM)平台,攻击者可以轻易逃避检测。

同样值得注意的是,开发人员有权访问GitHub组织的PAT使私有代码库变得脆弱;Wiz研究发现,45%的组织将明文云密钥私密存储,而只有8%存储在公共代码库中。

Shipley指出:"在一些开发人员的想法中,私有代码库等于安全,但显然并不安全。"

为了防范这些威胁,Avakian指出,企业应该像对待任何其他特权凭证一样对待PATs。云基础设施和云开发环境应该被适当锁定,本质上通过微分段和特权用户管理来"零信任化"它们,以包含它们并防止横向转移。

Avakian说:"像任何其他凭证一样,当Token具有合理的过期日期时,它们最为安全。使Token过期、轮换它们,并使用短期凭证将有助于阻止这些类型的风险。"

最小权限原则,只给账户所需的权限,而不是"管理一切"的方法,Avakian建议。更重要的是,将云密钥移出GitHub工作流程,并确保有适当的监控和日志审查流程来标记意外或异常的工作流程或云创建事件。

Beauceron的Shipley同意,企业需要多管齐下的策略、良好的监控、即时响应计划,以及通过"有意义的后果"来强化不合规行为的开发人员培训流程。必须激励开发人员遵循安全编码最佳实践;在开发团队中建立强大的安全文化非常重要。他说:"你不能为问题的这一部分购买一个闪烁的盒子。"

Shipley说:"犯罪分子已经提升了他们的游戏水平。组织别无选择。他们必须在这些领域投资,否则就会付出代价。"

此外,他补充说,停止盲目信任GitHub代码库。"代码库的本质是它们永远存在。如果你不知道代码库中是否有云密钥,你需要去找到它们。如果它们在那里,你需要昨天就更改它们,并且需要停止添加新的。"

如果有好的一面,他指出,企业是"自己成功的受害者",因为他们通过多因素身份验证(MFA)提高了标准。一般安全意识的提高使犯罪分子更难获得访问权限和身份并入侵系统。

Shipley说:"在某种程度上,这是一个好兆头。以一种滑稽的方式,这意味着犯罪分子现在正在进入需要更多努力的更深层次。"

Q&A

Q1:什么是GitHub个人访问Token(PATs),为什么它们成为安全威胁?

A:GitHub个人访问Token是允许开发人员和自动化机器人与GitHub代码库和工作流程交互的凭证。当PATs被暴露或利用时,攻击者可以冒充开发人员,访问GitHub Action Secrets,进而潜入云环境,获得AWS、Azure、GCP等云服务的控制权。

Q2:攻击者通过GitHub PATs可以进行哪些恶意活动?

A:攻击者可以启动云资源、访问数据库、窃取源代码、安装加密货币挖矿机等恶意文件、植入恶意工作流程,甚至转向其他云服务。他们还能建立持久化机制以便随时返回,基本上可以执行用户在云环境中能做的任何操作。

Q3:企业应该如何防范GitHub PATs相关的安全威胁?

A:企业应将PATs视为特权凭证来管理,设置合理的过期时间并定期轮换。实施最小权限原则,将云密钥移出GitHub工作流程,建立适当的监控和日志审查流程。同时加强开发人员安全培训,建立强大的安全文化,停止盲目信任GitHub代码库。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
男子疑妻子出轨编理由在酒店调取监控,男子、酒店工作人员均被行政处罚

男子疑妻子出轨编理由在酒店调取监控,男子、酒店工作人员均被行政处罚

红星新闻
2026-01-02 16:41:07
视频丨“打击范围覆盖全球” 它何以成为核威慑王牌?

视频丨“打击范围覆盖全球” 它何以成为核威慑王牌?

环球网资讯
2026-01-02 08:51:03
iPhone17ProMax再见了,新iPhone打工人也买得起

iPhone17ProMax再见了,新iPhone打工人也买得起

3C毒物
2026-01-02 00:22:12
全国统一体制内口头禅,一出口就知道,网友:味太正了!

全国统一体制内口头禅,一出口就知道,网友:味太正了!

另子维爱读史
2025-12-18 16:59:41
俄罗斯“幻梦神婆”预言:血色北极光,十二星,2026 梦碎世界

俄罗斯“幻梦神婆”预言:血色北极光,十二星,2026 梦碎世界

心灵短笛
2025-12-25 11:08:11
这双手抠不了鼻屎,却让不少女客人爽到哭!

这双手抠不了鼻屎,却让不少女客人爽到哭!

最黑科技
2025-12-29 22:14:07
随着同曦104-82胜吉林,山东赢新疆,CBA最新排名:山西4连败第7

随着同曦104-82胜吉林,山东赢新疆,CBA最新排名:山西4连败第7

小火箭爱体育
2026-01-02 21:49:52
石破茂预言成真!高市早苗万万没想到,得罪中国的代价超乎想象

石破茂预言成真!高市早苗万万没想到,得罪中国的代价超乎想象

芭比衣橱
2025-12-22 04:23:36
美国想不通:为何苏联解体不过30年,中国就已威胁到其霸权地位?

美国想不通:为何苏联解体不过30年,中国就已威胁到其霸权地位?

墨印斋
2026-01-03 03:42:22
浙江金华警方通报

浙江金华警方通报

证券时报
2026-01-02 21:21:04
《不期而遇的生活》直到被送上法庭,李匆匆方知,丈夫的隐瞒之深

《不期而遇的生活》直到被送上法庭,李匆匆方知,丈夫的隐瞒之深

娱乐倾城巷
2026-01-02 15:03:11
有点唏嘘,浓眉这次真的要走了....

有点唏嘘,浓眉这次真的要走了....

柚子说球
2026-01-02 17:03:41
女排联赛首位下课主帅揭晓!56岁老帅正式接管,5连败保级压力大

女排联赛首位下课主帅揭晓!56岁老帅正式接管,5连败保级压力大

排球黄金眼
2026-01-02 14:06:17
真服了!新股上市5天连跌4天,从72跌到43,这是来卖公司的吧!

真服了!新股上市5天连跌4天,从72跌到43,这是来卖公司的吧!

财经市界
2026-01-02 18:45:20
湖南一地公交公司将取消老年人免费乘公交优惠,当地:企业私自决定,已经约谈要求取消通知

湖南一地公交公司将取消老年人免费乘公交优惠,当地:企业私自决定,已经约谈要求取消通知

台州交通广播
2026-01-01 17:23:53
商业航天核心概念

商业航天核心概念

风风顺
2026-01-02 09:01:31
A股:港股突然飙升大涨,原因是什么?释放什么信号?下周牛市稳了

A股:港股突然飙升大涨,原因是什么?释放什么信号?下周牛市稳了

另子维爱读史
2026-01-02 22:02:28
女跑者怒斥张水华:拿着铁饭碗还捞外快 被处分不收敛 不配被追捧

女跑者怒斥张水华:拿着铁饭碗还捞外快 被处分不收敛 不配被追捧

念洲
2026-01-02 11:43:26
PS5破解传闻让这款游戏价格飙升!光盘约3000元

PS5破解传闻让这款游戏价格飙升!光盘约3000元

游民星空
2026-01-02 21:41:10
反转!曼城今夏将迎巨变,瓜迪奥拉将离队,金球先生也难留下

反转!曼城今夏将迎巨变,瓜迪奥拉将离队,金球先生也难留下

祥谈体育
2026-01-02 20:40:49
2026-01-03 04:44:49
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
15206文章数 49682关注度
往期回顾 全部

科技要闻

新势力年榜:零跑险胜华为,蔚来小鹏新高

头条要闻

民调称25%台湾人愿上战场 吕秀莲:围台军演后数据更低

头条要闻

民调称25%台湾人愿上战场 吕秀莲:围台军演后数据更低

体育要闻

快船似乎又行了

娱乐要闻

田亮一家新年全家福!森碟变清纯少女

财经要闻

车企2026开年大促 含16个品牌近70款

汽车要闻

方程豹全年销量超23.4万辆 同比暴增316.1%

态度原创

房产
游戏
亲子
教育
旅游

房产要闻

海大誉府新年家年华暨2号楼耀世加推发布会圆满落幕

玩家流失95%!《师父》开发商新作状况不佳

亲子要闻

教育部下了硬指令,私立幼儿园老板们慌了,估计吃安眠药都睡不着

教育要闻

湖南师大分数线曝光!502-711分这样报最稳

旅游要闻

元旦夜的洛阳:千年宫阙下的汉服潮,藏着古都文旅的破圈密码!

无障碍浏览 进入关怀版