Облачный сервис хостинга репозиториев GitHub в пятницу сообщил об обнаружении доказательств того, что неназванный злоумышленник воспользовался украденными OAuth-токенами пользователей для несанкционированного скачивания приватных данных нескольких организаций. «Злоумышленник использовал украденные токены доступа OAuth, выданные двум сторонним интеграторам OAuth, Heroku и Travis-CI, для загрузки данных из десятков организаций, включая NPM» - сообщил в своем отчете Майк Хэнли из GitHub. OAuth-токены часто используются приложениями и сервисами для авторизации доступа к определенным частям данных пользователя и взаимодействия друг с другом без необходимости делиться фактическими учетными данными. Это один из наиболее распространенных методов, используемых для передачи авторизации от сервиса единого входа (SSO) другому приложению. По состоянию на 15 апреля 2022 года список затронутых OAuth-приложений выглядит следующим образом. По словам компании, OAuth-токены не были получены в ре
GitHub сообщил о взломе десятков компаний через кражу OAuth-токенов.
18 апреля 202218 апр 2022
2
2 мин