Kampanye phishing yang meluas telah menargetkan hampir 12.000 repositori GitHub dengan masalah “peringatan keamanan” palsu, menipu pengembang untuk mengesahkan aplikasi OAuth berbahaya yang memberikan kendali penuh kepada penyerang atas akun dan kode mereka.
“Peringatan Keamanan: Upaya akses yang tidak biasa Kami telah mendeteksi upaya login pada akun GitHub Anda yang tampaknya berasal dari lokasi atau perangkat baru,” membaca masalah phishing GitHub.
Semua masalah phishing GitHub berisi teks yang sama, memperingatkan pengguna bahwa mereka adalah aktivitas yang tidak biasa di akun mereka dari Reykjavik, Islandia, dan alamat IP 53.253.117.8.

Sumber: BleepingComputer
Peneliti cybersecurity Luc4m pertama kali melihat peringatan keamanan palsu, yang memperingatkan pengguna GitHub bahwa akun mereka dilanggar dan bahwa mereka harus memperbarui kata sandi mereka, meninjau dan mengelola sesi aktif, dan memungkinkan otentikasi dua faktor untuk mengamankan akun mereka.
Namun, semua tautan untuk tindakan yang direkomendasikan ini mengarah ke halaman otorisasi GitHub untuk aplikasi OAuth “gitsecurityapp” yang meminta banyak izin yang sangat berisiko (lingkup) dan akan mengizinkan penyerang akses penuh ke akun dan repositori pengguna.

Sumber: BleepingComputer
Izin yang diminta dan akses yang mereka berikan tercantum di bawah ini:
- repo: Hibah akses penuh ke repositori publik dan pribadi
- pengguna: Kemampuan membaca dan menulis ke profil pengguna
- Baca: org: Baca keanggotaan organisasi, proyek organisasi, dan keanggotaan tim
- Baca: Diskusi, Tulis: Diskusi: Membaca dan menulis akses ke diskusi
- inti: Akses ke Gists Gists
- delete_repo: Izin untuk menghapus repositori
- alur kerja, alur kerja, tulis: alur kerja, baca: alur kerja, pembaruan: alur kerja: Kontrol atas alur kerja tindakan GitHub
Jika pengguna GitHub masuk dan mengesahkan aplikasi OAuth berbahaya, token akses akan dihasilkan dan dikirim kembali ke alamat callback aplikasi, yang dalam kampanye ini telah menjadi berbagai halaman web yang di -host di Onrender.com (Render).

Sumber: BleepingComputer
Kampanye phishing dimulai pagi ini pada pukul 6:52 pagi ET dan sedang berlangsung, dengan hampir 12.000 repositori yang ditargetkan dalam serangan itu. Namun, jumlahnya berfluktuasi, yang menunjukkan bahwa GitHub kemungkinan merespons serangan tersebut.

Sumber: BleepingComputer
Jika Anda terpengaruh oleh serangan phishing ini dan secara keliru memberikan otorisasi kepada aplikasi OAuth berbahaya, Anda harus segera mencabut aksesnya dengan masuk ke pengaturan Github dan kemudian aplikasi.
Dari layar Aplikasi, mencabut akses ke aplikasi GitHub atau aplikasi OAuth yang tidak dikenal atau mencurigakan. Dalam kampanye ini, Anda harus mencari aplikasi bernama mirip dengan ‘gitsecurityapp.’
Anda kemudian harus mencari tindakan GitHub baru atau tidak terduga (alur kerja) dan apakah GIST pribadi dibuat.
Akhirnya, putar kredensial dan token otorisasi Anda.
BleepingComputer menghubungi GitHub tentang kampanye phishing dan akan mengucilkan cerita ini ketika kita mendapat tanggapan.








