{"id":170023,"date":"2022-05-27T13:50:03","date_gmt":"2022-05-27T15:50:03","guid":{"rendered":"https:\/\/teknomers.com\/fr\/pres-de-100-000-identifiants-dutilisateurs-npm-voles-dans-github-oauth-breach\/"},"modified":"2022-05-27T13:50:09","modified_gmt":"2022-05-27T15:50:09","slug":"pres-de-100-000-identifiants-dutilisateurs-npm-voles-dans-github-oauth-breach","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/pres-de-100-000-identifiants-dutilisateurs-npm-voles-dans-github-oauth-breach\/","title":{"rendered":"Pr\u00e8s de 100 000 identifiants d&#8217;utilisateurs NPM vol\u00e9s dans GitHub OAuth Breach"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Vendredi, le service d&#8217;h\u00e9bergement de r\u00e9f\u00e9rentiels bas\u00e9 sur le cloud GitHub a partag\u00e9 des d\u00e9tails suppl\u00e9mentaires sur le vol de jetons OAuth d&#8217;int\u00e9gration GitHub le mois dernier, notant que l&#8217;attaquant a pu acc\u00e9der aux donn\u00e9es NPM internes et \u00e0 ses informations client.<\/p>\n<p>&#8220;En utilisant des jetons d&#8217;utilisateur OAuth vol\u00e9s provenant de deux int\u00e9grateurs tiers, Heroku et Travis CI, l&#8217;attaquant a pu escalader l&#8217;acc\u00e8s \u00e0 l&#8217;infrastructure NPM&#8221;, a d\u00e9clar\u00e9 Greg Ose. <a rel=\"nofollow noopener\" href=\"https:\/\/github.blog\/2022-05-26-npm-security-update-oauth-tokens\/\" target=\"_blank\">a dit<\/a>ajoutant que l&#8217;attaquant a ensuite r\u00e9ussi \u00e0 obtenir un certain nombre de fichiers &#8211;<\/p>\n<ul>\n<li>Une sauvegarde de la base de donn\u00e9es de skimdb.npmjs.com compos\u00e9e de donn\u00e9es au 7 avril 2021, y compris une archive des informations utilisateur de 2015 et tous les manifestes et m\u00e9tadonn\u00e9es de package NPM priv\u00e9s.  L&#8217;archive contenait les noms d&#8217;utilisateur NPM, les hachages de mots de passe et les adresses e-mail d&#8217;environ 100 000 utilisateurs.<\/li>\n<li>Un ensemble de fichiers CSV comprenant une archive de tous les noms et num\u00e9ros de version des versions publi\u00e9es de tous les packages priv\u00e9s NPM au 10 avril 2022, et <\/li>\n<li>Un &#8220;petit sous-ensemble&#8221; de packages priv\u00e9s de deux organisations<\/li>\n<\/ul>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-gitlab\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/Fronton-un-botnet-IoT-russe-concu-pour-mener-des-campagnes.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>En cons\u00e9quence, GitHub prend l&#8217;initiative de r\u00e9initialiser les mots de passe des utilisateurs impact\u00e9s.  Il est \u00e9galement pr\u00e9vu d&#8217;informer directement les utilisateurs des manifestes de packages priv\u00e9s expos\u00e9s, des m\u00e9tadonn\u00e9es et des noms et versions des packages priv\u00e9s au cours des prochains jours.<\/p>\n<p>La cha\u00eene d&#8217;attaque, telle que d\u00e9taill\u00e9e par GitHub, impliquait que l&#8217;attaquant abusait des jetons OAuth pour exfiltrer des r\u00e9f\u00e9rentiels NPM priv\u00e9s contenant des cl\u00e9s d&#8217;acc\u00e8s AWS, puis les exploitait pour obtenir un acc\u00e8s non autoris\u00e9 \u00e0 l&#8217;infrastructure du registre.<\/p>\n<p>Cela dit, aucun des packages publi\u00e9s dans le registre n&#8217;aurait \u00e9t\u00e9 modifi\u00e9 par l&#8217;adversaire et aucune nouvelle version de packages existants n&#8217;a \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9e dans le r\u00e9f\u00e9rentiel.<\/p>\n<p>De plus, la soci\u00e9t\u00e9 a d\u00e9clar\u00e9 que l&#8217;enqu\u00eate sur l&#8217;attaque de jeton OAuth a r\u00e9v\u00e9l\u00e9 un probl\u00e8me sans rapport qui impliquait la d\u00e9couverte d&#8217;un &#8220;nombre non sp\u00e9cifi\u00e9 d&#8217;informations d&#8217;identification d&#8217;utilisateur en clair pour le registre npm qui ont \u00e9t\u00e9 captur\u00e9es dans les journaux internes suite \u00e0 l&#8217;int\u00e9gration de npm dans les syst\u00e8mes de journalisation GitHub&#8221;.<\/p>\n<p>GitHub a not\u00e9 qu&#8217;il avait att\u00e9nu\u00e9 le probl\u00e8me avant la d\u00e9couverte de la campagne d&#8217;attaque et qu&#8217;il avait purg\u00e9 les journaux contenant les informations d&#8217;identification en clair.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Le vol OAuth, que GitHub a d\u00e9couvert le 12 avril, concernait un acteur non identifi\u00e9 profitant de jetons d&#8217;utilisateur OAuth vol\u00e9s d\u00e9livr\u00e9s \u00e0 deux int\u00e9grateurs OAuth tiers, Heroku et Travis-CI, pour t\u00e9l\u00e9charger des donn\u00e9es de dizaines d&#8217;organisations, dont NPM.<\/p>\n<p>La filiale appartenant \u00e0 Microsoft, plus t\u00f4t ce mois-ci, a qualifi\u00e9 la campagne de &#8220;hautement cibl\u00e9e&#8221; par nature, ajoutant que &#8220;l&#8217;attaquant r\u00e9pertoriait uniquement les organisations afin d&#8217;identifier les comptes \u00e0 cibler de mani\u00e8re s\u00e9lective pour r\u00e9pertorier et t\u00e9l\u00e9charger des r\u00e9f\u00e9rentiels priv\u00e9s&#8221;.<\/p>\n<p>Heroku a depuis reconnu que le vol de jetons OAuth d&#8217;int\u00e9gration GitHub impliquait en outre un acc\u00e8s non autoris\u00e9 \u00e0 une base de donn\u00e9es client interne, incitant l&#8217;entreprise \u00e0 r\u00e9initialiser tous les mots de passe des utilisateurs.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/nearly-100000-npm-users-credentials.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Vendredi, le service d&#8217;h\u00e9bergement de r\u00e9f\u00e9rentiels bas\u00e9 sur le cloud GitHub a partag\u00e9 des d\u00e9tails suppl\u00e9mentaires sur le vol de jetons OAuth d&#8217;int\u00e9gration GitHub le mois dernier, notant que l&#8217;attaquant a pu acc\u00e9der aux donn\u00e9es NPM internes et \u00e0 ses informations client. &#8220;En utilisant des jetons d&#8217;utilisateur OAuth vol\u00e9s provenant de deux int\u00e9grateurs tiers, Heroku [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":170024,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[44969,4168,4158,4165,4161,429,14001,50438,70876,4157,4159,4171,4170,4167,4160,4163,4162,7310,50441,1285,4172,4169,4166,16715,4164],"class_list":["post-170023","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-breach","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-dutilisateurs","tag-github","tag-identifiants","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-npm","tag-oauth","tag-pres","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-voles","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/170023","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=170023"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/170023\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/170024"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=170023"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=170023"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=170023"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}