• Что бы вступить в ряды "Принятый кодер" Вам нужно:
    Написать 10 полезных сообщений или тем и Получить 10 симпатий.
    Для того кто не хочет терять время,может пожертвовать средства для поддержки сервеса, и вступить в ряды VIP на месяц, дополнительная информация в лс.

  • Пользаватели которые будут спамить, уходят в бан без предупреждения. Спам сообщения определяется администрацией и модератором.

  • Гость, Что бы Вы хотели увидеть на нашем Форуме? Изложить свои идеи и пожелания по улучшению форума Вы можете поделиться с нами здесь. ----> Перейдите сюда
  • Все пользователи не прошедшие проверку электронной почты будут заблокированы. Все вопросы с разблокировкой обращайтесь по адресу электронной почте : info@guardianelinks.com . Не пришло сообщение о проверке или о сбросе также сообщите нам.

PyPI аннулирует токены, украденные в ходе атаки GhostAction

Sascha Оффлайн

Sascha

Заместитель Администратора
Команда форума
Администратор
Регистрация
9 Май 2015
Сообщения
1,480
Баллы
155
Команда Python Software Foundation

Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.

, что аннулировала все токены PyPI, украденные в ходе атаки на цепочку поставок

Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.

, произошедшей в начале сентября. Специалисты подчеркнули, что атакующие не использовали токены для публикации малвари.

Напомним, что в начале сентября исследователи из компании GitGuardian

Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.

, что вредоносные workflow GitHub Actions (например, FastUUID) пытаются украсть токены PyPI, отправив их на удаленный сервер. Специалисты GitGuardian в тот же день отправили письмо в службу безопасности PyPI, однако сообщение попало в спам, что задержало реагирование на инцидент до 10 сентября.

По оценке GitGuardian, в ходе атаки GhostAction было украдено более 3300 секретов, включая токены PyPI, npm, DockerHub, GitHub, API-ключи Cloudflare и AWS, и учетные данные баз данных.


Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.



Как только в GitGuardian поняли полный масштаб происходящего, компания создала issue на GitHub в более чем 570 пострадавших репозиториях и уведомила об инциденте команды безопасности GitHub, npm и PyPI.

Многие мейнтейнеры проектов сами сменили свои токены PyPI, откатили изменения или удалили затронутые workflow после получения уведомлений.

Хотя команда PyPI сообщает, что не нашла свидетельств компрометации репозиториев PyPI, было принято решение аннулировать все пострадавшие токены. Также специалисты связались с владельцами затронутых атакой проектов, чтобы помочь им защитить аккаунты.

Как сообщает администратор PyPI Майк Фидлер (Mike Fiedler), мейнтейнерам пакетов PyPI, использующим GitHub Actions, рекомендуется заменить long-lived токены на short-lived токены

Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.

, что может защитить от подобных атак. Также он призвал всех войти в свои аккаунты и проверить историю на предмет подозрительной активности.

«Похоже, атакующие нацеливались на широкий спектр репозиториев (многие из которых содержали токены PyPI, хранящиеся как секреты GitHub), модифицируя их workflow для отправки токенов на внешние серверы. Хотя атакующие успешно похитили некоторые токены, похоже, они не использовали их в PyPI», — пишет Фидлер.
Источник:

Пожалуйста Авторизируйтесь или Зарегистрируйтесь для просмотра скрытого текста.

 
Вверх Снизу