网易首页 > 网易号 > 正文 申请入驻

GitHub账号数据被黑客窃取,扬言免费泄露,网安:没什么好怕的!

0
分享至

近日,据外媒报道,有黑客声称从微软的私人 GitHub 存储库中窃取了超过 500GB 的数据,并联系了 Bleeping Computer,声称他们已经获得了对这个软件巨头的“私人”存储库的完全访问权,并提供了证据。

图自:Bleeping Computer

对此,一位网友悲观的表示:

“什么都能被黑,再也不知道什么是安全的了”。

但有趣的是,这名黑客放弃了出售的计划,现在决定免费泄露。

不知道微软有没有怕......

Shiny Hunters 是怎么黑进微软私人仓库的?

要偷数据,首先要发现漏洞。

根据泄漏文件的完整目录列表中的文件戳记,该漏洞可能发生在 2020 年 3 月 28 日。

Shiny Hunters 首先在黑客论坛上提供了 1GB 的文件,供注册会员使用网站“信用”来获取泄露的数据。

但由于一些泄露的文件包含中文文本或对 latelee.org 的引用,论坛上的其他威胁参与者并不认为这些数据是真实的。

根据 Shiny Hunters 发送到 BleepingComputer 的私有存储库的被盗数据和源代码的完整目录列表,被盗文件主要是代码样本、测试项目、电子书和其他通用项目。

而一些私有存储库看起来倒似乎更有趣一些,比如一些被命名为“wssd云代理”,一个“铁锈/WinRT语言”项目,以及一个“ PowerSweep ”PowerShell 项目。

总的来说,从共享的内容来看,微软似乎没有什么值得担心的,因为它没有包含像视窗或办公软件这样更敏感的代码。

网络安全情报公司 Under the Breach 也在黑客论坛上发现泄漏事件,并表示这没什么好担心的,因为黑客并未获取到微软任何主要核心项目的源代码,比如 Windows 或 Office。

图自:Twiteer

不过,有网友也表示,“泄露的数据是真的,但是没有用处,微软 GitHub 账户下的所有私有存储库意味着都是公开的,即使它们现在是私有的,最终它们会被公开。最重要的是 AzureDevOps 组织账户!”

但让网络安全情报公司 Under the Breach 担心的是,像过去有些开发者一样,私有 API 密钥或密码可能意外地遗留在一些私有存储库中,这个才是真正的隐患。

目前,微软正在调查中。

需要注意的是,此次入侵微软 GitHub 账户的黑客 Shiny Hunters 是最近印尼电商平台 Tokopedia 数据泄露的始作俑者。他在黑客论坛上出售 9100 万 Tokopedia 账户数据,标价 5000 美元。

那么,有没有可能,Shiny Hunters 在策划更大的局,这一次只是想给微软一个警告呢?

被黑客盯上的 GitHub

作为全球程序员的大本营, GitHub 被黑客盯上也不是第一次了。

2018 年,Gentoo Linux 发行版的维护方发布了一份事件报告,称此前有人劫持了该组织的一个 GitHub帐户并植入了恶意代码。

2019 年 4 月,Docker Hub 数据库遭遇未授权人士访问,并导致约 19 万用户的敏感信息曝光在外,这批信息包含一部分用户名与散列密码,以及 GitHub 与 Bitbucket 存储库的登录令牌。目前,Github tokens 被撤销,已禁用构建。

2019 年 5 月,GitHub 遭到黑客的攻击勒索,程序员们托管在该网站上的源代码和 Repo 都不见了。黑客要求这些受害者在十天内往特定账户支付 0.1 比特币,否则他们将会公开代码,或者以其他的方式使用。

那么,黑客为啥总是要薅 GitHub 的羊毛呢?

首先是开源社区的开放性。

根据 Snyk 2019 年开源安全现状调查报告显示,37% 的开源开发者在持续集成 (CI) 期间没有实施任何类型的安全测试,54% 的开发者没有对 Docker 镜像进行任何安全测试。这也导致两年时间内,各大平台的应用程序漏洞数量增长了 88%。 GitHub 上排名前 40 万的公共代码库中,仅 2.4% 有安全文档。而 npm 和 Maven 中央仓库的安全隐患尤其严重,而二者也是工具包数量增长最多的平台。

图自:Snyk 2019 年开源安全现状调查报告

也就是说,这些代码库是没有安全后门的,这岂不是为黑客打开大门吗?

其次,是开源项目维护者自身的安全意识不高。

根据Snyk 2019 年开源安全现状调查报告,在一个针对 500 多名开源项目维护者的调查中,只有 30% 不的开源工程师具有较高的安全意识。

图自:Snyk 2019 年开源安全现状调查报告

而一个更为严重的事实是,绝大多数企业的开发团队,对开源软件的使用都非常随意,运维人员也无法知晓软件系统中是否包含了开源软件,包含了哪些开源软件,以及这些软件中是否存在安全漏洞。并且大多数云供应商在将企业数据上传到集群之前都不会加密数据。

所以,程序员们和开发者们是时候留点心了。

最后一问,开源和安全,你选哪个?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
点谁?汪嵩:去年没来功夫是因为不喜欢某人,他影响团结

点谁?汪嵩:去年没来功夫是因为不喜欢某人,他影响团结

懂球帝
2024-05-12 11:39:35
为什么说不要买二手的东西?网友:就凭这三点,我能把你们都劝退

为什么说不要买二手的东西?网友:就凭这三点,我能把你们都劝退

石辰搞笑日常
2024-05-12 03:05:32
跌落神坛!“一代国师”张艺谋“骗”国人太久,网友:全是假的

跌落神坛!“一代国师”张艺谋“骗”国人太久,网友:全是假的

娱乐八卦木木子
2024-05-12 07:55:16
欧美顶级尤物赞达亚·科尔曼红毯写真,赞姐这气势谁人可敌

欧美顶级尤物赞达亚·科尔曼红毯写真,赞姐这气势谁人可敌

经典影视瞬间
2024-04-05 06:29:16
35岁的寡妇嫁给我,洞房那天,她跪着求我,只提了一个要求

35岁的寡妇嫁给我,洞房那天,她跪着求我,只提了一个要求

知而不为
2024-05-11 19:37:36
广东一大学逼迫学生进场“打螺丝”,不包吃住,不去不给毕业证

广东一大学逼迫学生进场“打螺丝”,不包吃住,不去不给毕业证

芷夕说文
2024-05-11 18:32:41
主动发声!伦纳德引爆联盟,快船却有苦难言,鲍尔默终于认清现实

主动发声!伦纳德引爆联盟,快船却有苦难言,鲍尔默终于认清现实

体育晓二
2024-05-12 11:47:40
天上人间第一花魁生前被割双乳,全身放血惨死家中,悬案至今未破

天上人间第一花魁生前被割双乳,全身放血惨死家中,悬案至今未破

吴学华看天下
2023-08-18 13:28:55
中国最长!直飞!这条航线不同寻常

中国最长!直飞!这条航线不同寻常

直新闻
2024-05-12 14:14:54
郑钦文对决大坂成全网最期待比赛,中国一姐:会拿出百分百状态

郑钦文对决大坂成全网最期待比赛,中国一姐:会拿出百分百状态

网球之家
2024-05-12 13:38:34
70-75岁,你还能符合下面 8条,你非常了不起了!

70-75岁,你还能符合下面 8条,你非常了不起了!

文文的哗哗
2024-05-10 22:14:14
好家伙!《歌手2024》首播就被一星刷屏,观众的差评理由出奇一致

好家伙!《歌手2024》首播就被一星刷屏,观众的差评理由出奇一致

电影侦探社
2024-05-11 09:51:00
英国泛滥3000万只,英国人杀一只奖励英镑,中国人吃一只要坐牢?

英国泛滥3000万只,英国人杀一只奖励英镑,中国人吃一只要坐牢?

小虎新车推荐员
2024-05-07 08:00:05
广东队为什么打不过辽宁男篮?张明池赛后一番话,说得很实在

广东队为什么打不过辽宁男篮?张明池赛后一番话,说得很实在

懂球哥评球
2024-05-12 07:35:02
雷蒙多:将全面禁止中国电动汽车进入美国?马斯克:那特斯拉咋办

雷蒙多:将全面禁止中国电动汽车进入美国?马斯克:那特斯拉咋办

户外小阿隋
2024-05-10 14:25:55
立陶宛总统选举在即, 候选人承诺坚决应对俄罗斯威胁

立陶宛总统选举在即, 候选人承诺坚决应对俄罗斯威胁

寒蝉悠韵
2024-05-12 11:00:54
玩偶姐姐5月份新作品“森林番外”系列

玩偶姐姐5月份新作品“森林番外”系列

挪威森林
2024-05-11 14:46:28
中国U17女足明天下午对阵日本,若不赢球将在半决赛对阵朝鲜

中国U17女足明天下午对阵日本,若不赢球将在半决赛对阵朝鲜

直播吧
2024-05-12 16:27:13
阿斯:姆巴佩给巴黎圣日耳曼的补偿可能超过1亿欧

阿斯:姆巴佩给巴黎圣日耳曼的补偿可能超过1亿欧

直播吧
2024-05-12 07:34:23
中央定调:2024年70岁及以上老人可享“3项优待”,包括农民在内

中央定调:2024年70岁及以上老人可享“3项优待”,包括农民在内

天下纵览
2024-04-13 12:39:22
2024-05-12 21:50:44
北就在北方
北就在北方
永远说真话,说了白说
1478文章数 1764关注度
往期回顾 全部

科技要闻

苹果高管体验ChatGPT后恐惧,砍掉汽车项目

头条要闻

椰树被罚后女主播疑集体穿防晒衣出镜 网友:一身反骨

头条要闻

椰树被罚后女主播疑集体穿防晒衣出镜 网友:一身反骨

体育要闻

不再“啃老”的辽宁队,绝处逢生

娱乐要闻

《歌手2024》首播排名出了,那英第三

财经要闻

周鸿祎的放贷生意:为金融机构兜底催债

汽车要闻

配备纯视觉高阶智驾 极越07信息发布/即将量产

态度原创

数码
艺术
亲子
家居
军事航空

数码要闻

Bestcom 推出 N100 Pro II 迷你主机:N100 + 双网口,669 元

艺术要闻

因聚生变 以聚求变——上苑艺术馆2024国际创作计划开幕展“艺聚变”

亲子要闻

安全靠谱的 DHA 怎么选?关键看 2 点

家居要闻

极致肌理 线条质感打造轻奢空间

军事要闻

欧盟27国就对乌克兰安全承诺草案达成共识

无障碍浏览 进入关怀版