社区所有版块导航
Python
python开源   Django   Python   DjangoApp   pycharm  
DATA
docker   Elasticsearch  
aigc
aigc   chatgpt  
WEB开发
linux   MongoDB   Redis   DATABASE   NGINX   其他Web框架   web工具   zookeeper   tornado   NoSql   Bootstrap   js   peewee   Git   bottle   IE   MQ   Jquery  
机器学习
机器学习算法  
Python88.com
反馈   公告   社区推广  
产品
短视频  
印度
印度  
Py学习  »  Git

Dropbox遭遇钓鱼攻击,GitHub库可被非授权访问

嘶吼专业版 • 2 年前 • 413 次点击  

Dropbox遭遇钓鱼攻击,130个GitHub库可被非授权访问。

Dropbox是一款免费网络文件同步工具,是Dropbox公司运行的在线存储服务,通过云计算实现因特网上的文件同步,用户可以存储并共享文件和文件夹。截止2022年8月,Dropbox有1737万付费用户和7亿注册用户。

11月1 日,Dropbox发文称其成为钓鱼攻击的受害者,攻击者获取了其130个GitHub源代码库的访问权限。早在9月,GitHub和CircleCI就发布警告称,有攻击者通过虚假通知邮件来窃取GitHub凭证。

事件分析

Dropbox使用GitHub保存一些公共库和私有库。也使用CircleCI 来选择一些内部部署。10月初,多个Dropbox员工收到了伪装成CircleCI的钓鱼邮件,钓鱼邮件的目的是获取其GitHub账号。钓鱼邮件将访问钓鱼的连接重定向到一个伪造的CircleCI登录页面,受害者输入GitHub用户名和密码后,使用硬件认证码来传递一次性口令给恶意站点。

10月14日,GitHub向Dropbox发出警告称,自13日起其官方账号存在可以行为。经过调查,Dropbox研究人员发现有攻击者成功访问了Dropbox的GitHub账户,有130个GitHub库可被非授权访问,其中包含经过修改用于Dropbox的第三方库的副本、内部原型系统、安全团队使用的工具和配置文件等。攻击者成功访问了Dropbox 开发者使用的API key、属于Dropbox员工、当前和之前客户、厂商的上千个姓名和邮箱地址。

Dropbox称,GitHub库中不含与其他核心APP或基础设施相关的源码。且攻击者并未访问任何用户的Dropbox账号、密码、以及支付信息。

参考及来源:https://dropbox.tech/security/a-recent-phishing-campaign-targeting-dropbox

Python社区是高质量的Python/Django开发社区
本文地址:http://www.python88.com/topic/149069
 
413 次点击