ΑρχικήSecurityΨεύτικα "Security Alert" GitHub παραβιάζουν λογαριασμούς μέσω OAuth

Ψεύτικα “Security Alert” GitHub παραβιάζουν λογαριασμούς μέσω OAuth

Μια εκτεταμένη εκστρατεία phishing έχει στοχεύσει σχεδόν 12.000 αποθετήρια GitHub με ψευδείς αναφορές “Security Alert“, παραπλανώντας τους προγραμματιστές να εξουσιοδοτήσουν μια κακόβουλη εφαρμογή OAuth, που παρέχει στους επιτιθέμενους πλήρη έλεγχο στους λογαριασμούς και τον κώδικά τους.

Δείτε επίσης: GitVenom: Ψεύτικα GitHub repositories διανέμουν malware

GitHub Security Alert

Όλα τα ζητήματα phishing που σχετίζονται με το GitHub περιλαμβάνουν το ίδιο κείμενο, προειδοποιώντας τους χρήστες ότι παρατηρήθηκε ασυνήθιστη δραστηριότητα στον λογαριασμό τους από το Ρέικιαβικ της Ισλανδίας και τη διεύθυνση IP 53.253.117.8.

Ο ερευνητής στον τομέα της κυβερνοασφάλειας Luc4m ήταν ο πρώτος που εντόπισε τα ψευδή Security Alert, που προειδοποιούσαν τους χρήστες του GitHub ότι ο λογαριασμός τους είχε παραβιαστεί και τους συνέστηναν να ενημερώσουν τον κωδικό πρόσβασής τους, να ελέγξουν και να διαχειριστούν τις ενεργές συνεδρίες τους, καθώς και να ενεργοποιήσουν την αυθεντικοποίηση δύο παραγόντων για την ασφάλεια των λογαριασμών τους.

Ωστόσο, όλοι οι σύνδεσμοι για αυτές τις προτεινόμενες ενέργειες οδηγούν σε μια σελίδα εξουσιοδότησης του GitHub για μια εφαρμογή OAuth με την ονομασία “gitsecurityapp“, η οποία ζητά πολλές επικίνδυνες άδειες (scopes) και θα επέτρεπε σε έναν επιτιθέμενο πλήρη πρόσβαση στον λογαριασμό και τα αποθετήρια ενός χρήστη.

Τα ζητούμενα δικαιώματα και η πρόσβαση που παρέχουν παρατίθενται παρακάτω:

  • repo: Παρέχει πλήρη πρόσβαση σε δημόσια και ιδιωτικά αποθετήρια
  • user: Δυνατότητα ανάγνωσης και εγγραφής στο προφίλ χρήστη
  • read:org: Πρόσβαση στη συμμετοχή σε οργανισμούς, τα έργα οργάνωσης και τη συμμετοχή στην ομάδα
  • read: discussion, write:discussion: Πρόσβαση ανάγνωσης και εγγραφής στις συζητήσεις
  • gist: Πρόσβαση στις έννοιες του GitHub
  • delete_repo: Άδεια διαγραφής αποθετηρίων
  • workflows, workflow, write:workflow, read:workflow, update:workflow:  Έλεγχος των ροών εργασιών του GitHub Actions

Δείτε ακόμα: GitHub: Ψεύτικο PoC exploit για ευπάθεια διανέμει infostealer

Ψεύτικα "Security Alert" GitHub παραβιάζουν λογαριασμούς μέσω OAuth

Εάν ένας χρήστης του GitHub συνδεθεί και εξουσιοδοτήσει την κακόβουλη εφαρμογή OAuth, θα παραχθεί ένα διακριτικό πρόσβασης το οποίο θα αποσταλεί πίσω στη διεύθυνση callback της εφαρμογής, η οποία σε αυτήν την εκστρατεία έχει διάφορες ιστοσελίδες που φιλοξενούνται στο onrender.com (Render).

Η εκστρατεία phishing ξεκίνησε το πρωί της Κυριακής στις 6:52 π.μ. ET, με σχεδόν 12.000 αποθετήρια να είναι στόχοι της επίθεσης. Ωστόσο, ο αριθμός αυτός μεταβάλλεται, υποδεικνύοντας ότι η GitHub πιθανόν να αντιδρά στην επίθεση.

Εάν επηρεαστήκατε από αυτήν την επίθεση Security Alert και δώσατε κατά λάθος εξουσιοδότηση στην κακόβουλη εφαρμογή OAuth, θα πρέπει να ανακαλέσετε αμέσως την πρόσβασή της μεταβαίνοντας στις Ρυθμίσεις GitHub και μετά στις Εφαρμογές.

Από την οθόνη εφαρμογών, ανακαλέστε την πρόσβαση σε οποιεσδήποτε εφαρμογές GitHub ή εφαρμογές OAuth που είναι άγνωστες ή ύποπτες. Σε αυτήν την καμπάνια, θα πρέπει να αναζητήσετε εφαρμογές που ονομάζονται παρόμοια με το “gitsecurityapp“. Στη συνέχεια, θα πρέπει να αναζητήσετε νέες ή απροσδόκητες ενέργειες GitHub (Ροές εργασίας) και εάν δημιουργήθηκαν ιδιωτικές ενδείξεις. Τέλος, αλλάξτε τα διαπιστευτήριά σας και τα διακριτικά εξουσιοδότησης.

Δείτε επίσης: Πάνω από 3,1 εκατομμύρια ψεύτικα αστέρια σε έργα GitHub

Οι καμπάνιες phishing είναι επιθέσεις στον κυβερνοχώρο που αποσκοπούν στην εξαπάτηση των θυμάτων για να αποκαλύψουν προσωπικά δεδομένα, όπως κωδικούς πρόσβασης, αριθμούς πιστωτικών καρτών ή άλλες ευαίσθητες πληροφορίες. Συνήθως, οι επιθέσεις phishing πραγματοποιούνται μέσω ψεύτικων email, μηνυμάτων ή ιστοσελίδων που φαίνονται να προέρχονται από αξιόπιστες πηγές, όπως τράπεζες, εταιρείες ή άλλοι οργανισμοί. Ο στόχος αυτών των καμπανιών είναι να πείσουν το θύμα να κάνει κλικ σε έναν σύνδεσμο ή να ανοίξει ένα συνημμένο αρχείο που περιέχει κακόβουλο λογισμικό ή να αποκαλύψει ευαίσθητες πληροφορίες, που θα μπορούσαν να χρησιμοποιηθούν για απάτη ή κλοπή ταυτότητας.

Πηγή: bleepingcomputer

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS