GitHub被盗内部源代码在暗网标价六点五万美元
IT时代网8月5日消息,今年5月从GitHub流出的那批内部源代码,又一次出现在暗网的地下交易市场,卖家开价6.5万美元,按当前汇率折合人民币约44万元。据海外安全媒体报道,为了让买家相信货是真的,对方还放出了一部分样本。
有安全人员对样本做了初步核查。里面主要是几个以GitHub内部项目命名的压缩包、GitHub主Rails应用的目录清单——也就是支撑GitHub服务本身运转的那套核心代码库,此外还有内部安全团队和工具团队使用的多个仓库,以及一份列有约3800个仓库名称的清单。这个数字,和GitHub今年5月自己公布的受影响规模基本对得上。样本里另有若干来自主应用的Ruby文件。
一个值得注意的细节是,每个压缩包的目录都带着提交标识符(commit ID)。这种结构更像是批量克隆下来的原始数据,而不是有人东拼西凑伪造出来的。
回看事件本身。GitHub在今年5月20日确认遭到黑客攻击,对方拿到了约3800个内部仓库的副本。公司安全人员事后查明,源头出在一名员工的设备上——黑客通过一个被植入木马的Nx Console插件(Visual Studio Code的扩展)窃取了该员工的访问令牌、SSH密钥以及云服务凭据,再借这些凭据一路摸进内部代码库。
GitHub当时强调,客户的代码仓库和企业用户数据没有受到波及。话虽如此,内部代码和工具本身的价值并不低。拿到这些东西的人,可以从中翻找尚未公开的漏洞,也可以据此构建更逼真的服务冒充页面,甚至针对开发者群体发起精准度更高的钓鱼行动。风险不会因为客户数据没泄露就归零。

注:本文中包含AI辅助创作的内容。