黑客盗走微软 GitHub 500GB 数据,不卖直接泄露

发布于:2020 年 5 月 9 日 18:52

黑客盗走微软GitHub 500GB数据,不卖直接泄露

黑客盗走微软GitHub 500GB数据,不卖直接泄露

5 月 6 日,据外媒 BleepingComputer报道,有一名黑客声称自己从微软的GitHub 私有存储库窃取了500GB 数据。

据悉,这名黑客叫Shiny Hunters,他宣称入侵了微软的GitHub 账户,并完全访问了这家软件巨头的私有存储库。同时,他还下载了该账户上近500GB 的私有项目。数据到手后,他最初打算直接卖掉,但是后来改变主意,Shiny Hunters 决定直接泄露这些数据。

黑客盗走微软GitHub 500GB数据,不卖直接泄露

泄露文件全部目录的文件戳记表明,泄露事件可能发生于2020 年3 月28 日。

黑客盗走微软GitHub 500GB数据,不卖直接泄露

据悉,作为预热,Shiny Hunters 在一个黑客论坛提供了1GB 文件,论坛注册用户则可以利用论坛信用分获取该数据。而网络安全情报公司 Under the Breach 也在黑客论坛上发现泄漏事件,并发布推文:

重磅消息!最近入侵过 Tokopedia 的黑客,他宣称自己有 500GB 的微软私有存储库源代码,其中大部分包含 Azure 源代码、以及 Office 和一些 Windows 运行时文件 /API。

黑客是从微软的 GitHub 私有存储库窃取的这些数据。

黑客盗走微软GitHub 500GB数据,不卖直接泄露

通过研究泄漏数据,有一些泄露文件被发现包含中文或引用了 latelee.org。不过,盗窃的大部分文件看起来像代码样本、测试项目、电子书和其他常规项目。并且,黑客论坛上的其他黑客对该数据的真实性存疑。

而一些私有存储库看上去更令人感兴趣,其中一些被命名为“wssd cloud agent”、“The Rust/WinRT language projection”和“PowerSweep”的 PowerShell 项目。

大体上,展示出来的泄露数据显然意义不大,因为它并不包含软件(像 Windows 或 Office)的敏感代码。因此,微软不用为此感到担忧。

针对泄露事件,一名叫 Nirmal Guru 在网友称,“泄露的数据是真的,但是没有用处,微软 GitHub 账户下的所有私有存储库意味着都是公开的。即使它们现在是私有的,最终它们会被公开。最重要的是 AzureDevOps 组织账户!”

不过,网络安全情报公司 Under the Breach 担心的是,像过去有些开发者一样,私有 API 密钥或密码可能意外地遗留在一些私有存储库中。

黑客盗走微软GitHub 500GB数据,不卖直接泄露

关于 500GB 数据的真实性问题,ZDNet 则报道经过和微软多名员工确认得知,至少窃取文件中的有一小部分是真实的。不过,该媒体被告知:黑客并未获取到微软任何主要核心项目的源代码,比如 Windows 或 Office。

目前,已经有微软员工发布推文,确认了泄露事件的真实性。而在此前,有微软员工公开评论泄露事件是假的,但之后他们又删除了自己的推文。

黑客盗走微软GitHub 500GB数据,不卖直接泄露

目前,微软正在对泄露事件进行调查。

值得注意的是,此次入侵微软 GitHub 账户的黑客 Shiny Hunters 是最近印尼电商平台 Tokopedia 数据泄露的始作俑者。他在黑客论坛上出售 9100 万 Tokopedia 账户数据,标价 5000 美元。

糟糕的是,泄露的数据包含用户全名、电子邮件、电话号码、哈希密码、生日以及与 Tokopedia 个人资料相关的详细信息(帐户创建日期、上次登录名、电子邮件激活码、密码重置代码、位置详细信息、Messenger ID、爱好、教育等)。目前,这个数据库已经被卖了 2 次。

阅读数:6970 发布于:2020 年 5 月 9 日 18:52

更多 安全、开源、GitHub 相关课程,可下载【 极客时间 】App 免费领取 >

评论

发布
暂无评论