Scroll untuk baca artikel
Networking

Masalah “peringatan keamanan” palsu di github menggunakan aplikasi oauth untuk membajak akun

82
×

Masalah “peringatan keamanan” palsu di github menggunakan aplikasi oauth untuk membajak akun

Share this article
masalah-“peringatan-keamanan”-palsu-di-github-menggunakan-aplikasi-oauth-untuk-membajak-akun
Masalah “peringatan keamanan” palsu di github menggunakan aplikasi oauth untuk membajak akun

Girub

Kampanye phishing yang meluas telah menargetkan hampir 12.000 repositori GitHub dengan masalah “peringatan keamanan” palsu, menipu pengembang untuk mengesahkan aplikasi OAuth berbahaya yang memberikan kendali penuh kepada penyerang atas akun dan kode mereka.

Example 300x600

“Peringatan Keamanan: Upaya akses yang tidak biasa Kami telah mendeteksi upaya login pada akun GitHub Anda yang tampaknya berasal dari lokasi atau perangkat baru,” membaca masalah phishing GitHub.

Semua masalah phishing GitHub berisi teks yang sama, memperingatkan pengguna bahwa mereka adalah aktivitas yang tidak biasa di akun mereka dari Reykjavik, Islandia, dan alamat IP 53.253.117.8.

Palsu
Masalah “peringatan keamanan” palsu yang diposting ke repositori gitub
Sumber: BleepingComputer

Peneliti cybersecurity Luc4m pertama kali melihat peringatan keamanan palsu, yang memperingatkan pengguna GitHub bahwa akun mereka dilanggar dan bahwa mereka harus memperbarui kata sandi mereka, meninjau dan mengelola sesi aktif, dan memungkinkan otentikasi dua faktor untuk mengamankan akun mereka.

Namun, semua tautan untuk tindakan yang direkomendasikan ini mengarah ke halaman otorisasi GitHub untuk aplikasi OAuth “gitsecurityapp” yang meminta banyak izin yang sangat berisiko (lingkup) dan akan mengizinkan penyerang akses penuh ke akun dan repositori pengguna.

Izin yang diminta oleh aplikasi oauth berbahaya
Izin yang diminta oleh aplikasi oauth berbahaya
Sumber: BleepingComputer

Izin yang diminta dan akses yang mereka berikan tercantum di bawah ini:

  • repo: Hibah akses penuh ke repositori publik dan pribadi
  • pengguna: Kemampuan membaca dan menulis ke profil pengguna
  • Baca: org: Baca keanggotaan organisasi, proyek organisasi, dan keanggotaan tim
  • Baca: Diskusi, Tulis: Diskusi: Membaca dan menulis akses ke diskusi
  • inti: Akses ke Gists Gists
  • delete_repo: Izin untuk menghapus repositori
  • alur kerja, alur kerja, tulis: alur kerja, baca: alur kerja, pembaruan: alur kerja: Kontrol atas alur kerja tindakan GitHub

Jika pengguna GitHub masuk dan mengesahkan aplikasi OAuth berbahaya, token akses akan dihasilkan dan dikirim kembali ke alamat callback aplikasi, yang dalam kampanye ini telah menjadi berbagai halaman web yang di -host di Onrender.com (Render).

OAuth Link Otorisasi dengan panggilan balik ke halaman Onrender.com
OAuth Link Otorisasi dengan panggilan balik ke halaman Onrender.com
Sumber: BleepingComputer

Kampanye phishing dimulai pagi ini pada pukul 6:52 pagi ET dan sedang berlangsung, dengan hampir 12.000 repositori yang ditargetkan dalam serangan itu. Namun, jumlahnya berfluktuasi, yang menunjukkan bahwa GitHub kemungkinan merespons serangan tersebut.

Masalah peringatan keamanan palsu yang dibuat di repositori gitub
Masalah peringatan keamanan palsu yang dibuat di repositori gitub
Sumber: BleepingComputer

Jika Anda terpengaruh oleh serangan phishing ini dan secara keliru memberikan otorisasi kepada aplikasi OAuth berbahaya, Anda harus segera mencabut aksesnya dengan masuk ke pengaturan Github dan kemudian aplikasi.

Dari layar Aplikasi, mencabut akses ke aplikasi GitHub atau aplikasi OAuth yang tidak dikenal atau mencurigakan. Dalam kampanye ini, Anda harus mencari aplikasi bernama mirip dengan ‘gitsecurityapp.’

Anda kemudian harus mencari tindakan GitHub baru atau tidak terduga (alur kerja) dan apakah GIST pribadi dibuat.

Akhirnya, putar kredensial dan token otorisasi Anda.

BleepingComputer menghubungi GitHub tentang kampanye phishing dan akan mengucilkan cerita ini ketika kita mendapat tanggapan.