{"id":92884,"date":"2022-04-16T03:25:20","date_gmt":"2022-04-16T05:25:20","guid":{"rendered":"https:\/\/teknomers.com\/fr\/github-affirme-que-des-pirates-ont-pirate-des-dizaines-dorganisations-a-laide-de-jetons-dacces-oauth-voles\/"},"modified":"2022-04-16T03:25:26","modified_gmt":"2022-04-16T05:25:26","slug":"github-affirme-que-des-pirates-ont-pirate-des-dizaines-dorganisations-a-laide-de-jetons-dacces-oauth-voles","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/github-affirme-que-des-pirates-ont-pirate-des-dizaines-dorganisations-a-laide-de-jetons-dacces-oauth-voles\/","title":{"rendered":"GitHub affirme que des pirates ont pirat\u00e9 des dizaines d&#8217;organisations \u00e0 l&#8217;aide de jetons d&#8217;acc\u00e8s OAuth vol\u00e9s"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Le service d&#8217;h\u00e9bergement de r\u00e9f\u00e9rentiels bas\u00e9 sur le cloud GitHub a r\u00e9v\u00e9l\u00e9 vendredi avoir d\u00e9couvert des preuves d&#8217;un adversaire anonyme capitalisant sur des jetons d&#8217;utilisateur OAuth vol\u00e9s pour t\u00e9l\u00e9charger sans autorisation des donn\u00e9es priv\u00e9es de plusieurs organisations.<\/p>\n<p>&#8220;Un attaquant a abus\u00e9 de jetons d&#8217;utilisateur OAuth vol\u00e9s d\u00e9livr\u00e9s \u00e0 deux int\u00e9grateurs OAuth tiers, Heroku et Travis-CI, pour t\u00e9l\u00e9charger des donn\u00e9es de dizaines d&#8217;organisations, y compris NPM&#8221;, a d\u00e9clar\u00e9 Mike Hanley de GitHub. <a rel=\"nofollow noopener\" href=\"https:\/\/github.blog\/2022-04-15-security-alert-stolen-oauth-user-tokens\/\" target=\"_blank\">divulgu\u00e9<\/a> dans un rapport.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/dset2\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Alertes-CISA-sur-les-failles-activement-exploitees-dans-la-plate-forme.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Les jetons d&#8217;acc\u00e8s OAuth sont souvent <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/access-management\/what-is-oauth\/\" target=\"_blank\">utilis\u00e9<\/a> par des applications et des services pour autoriser l&#8217;acc\u00e8s \u00e0 des parties sp\u00e9cifiques des donn\u00e9es d&#8217;un utilisateur et communiquer entre eux sans avoir \u00e0 partager les informations d&#8217;identification r\u00e9elles.  C&#8217;est l&#8217;une des m\u00e9thodes les plus couramment utilis\u00e9es pour transmettre l&#8217;autorisation \u00e0 partir d&#8217;une authentification unique (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Single_sign-on\" target=\"_blank\">authentification unique<\/a>) service vers une autre application.<\/p>\n<p>Au 15 avril 2022, la liste des applications OAuth concern\u00e9es est la suivante\u00a0:<\/p>\n<ul>\n<li>Tableau de bord Heroku (ID\u00a0: 145909)<\/li>\n<li>Tableau de bord Heroku (ID\u00a0: 628778)<\/li>\n<li>Tableau de bord Heroku \u2013 Aper\u00e7u (ID\u00a0: 313468)<\/li>\n<li>Tableau de bord Heroku \u2013 Classique (ID\u00a0: 363831) et<\/li>\n<li>Travis CI (ID: 9216)<\/li>\n<\/ul>\n<p>Les jetons OAuth n&#8217;auraient pas \u00e9t\u00e9 obtenus via une violation de GitHub ou de ses syst\u00e8mes, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9, car elle ne stocke pas les jetons dans leurs formats d&#8217;origine utilisables.<\/p>\n<p>De plus, GitHub a averti que l&#8217;acteur de la menace pourrait analyser le contenu du r\u00e9f\u00e9rentiel priv\u00e9 t\u00e9l\u00e9charg\u00e9 des entit\u00e9s victimes \u00e0 l&#8217;aide de ces applications OAuth tierces pour glaner des secrets suppl\u00e9mentaires qui pourraient ensuite \u00eatre exploit\u00e9s pour pivoter vers d&#8217;autres parties de leur infrastructure.<\/p>\n<p>La plate-forme appartenant \u00e0 Microsoft a not\u00e9 qu&#8217;elle avait trouv\u00e9 les premi\u00e8res preuves de la campagne d&#8217;attaque le 12 avril lorsqu&#8217;elle a rencontr\u00e9 un acc\u00e8s non autoris\u00e9 \u00e0 son environnement de production NPM \u00e0 l&#8217;aide d&#8217;une cl\u00e9 d&#8217;API AWS compromise.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Cette cl\u00e9 d&#8217;API AWS aurait \u00e9t\u00e9 obtenue en t\u00e9l\u00e9chargeant un ensemble de r\u00e9f\u00e9rentiels NPM priv\u00e9s non sp\u00e9cifi\u00e9s \u00e0 l&#8217;aide du jeton OAuth vol\u00e9 \u00e0 partir de l&#8217;une des deux applications OAuth concern\u00e9es.  GitHub a d\u00e9clar\u00e9 avoir depuis r\u00e9voqu\u00e9 les jetons d&#8217;acc\u00e8s associ\u00e9s aux applications concern\u00e9es.<\/p>\n<p>&#8220;\u00c0 ce stade, nous estimons que l&#8217;attaquant n&#8217;a modifi\u00e9 aucun package ni obtenu l&#8217;acc\u00e8s \u00e0 des donn\u00e9es ou informations d&#8217;identification de compte d&#8217;utilisateur&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9, ajoutant qu&#8217;elle enqu\u00eatait toujours pour d\u00e9terminer si l&#8217;attaquant avait consult\u00e9 ou t\u00e9l\u00e9charg\u00e9 des packages priv\u00e9s.<\/p>\n<p>GitHub a \u00e9galement d\u00e9clar\u00e9 qu&#8217;il s&#8217;effor\u00e7ait actuellement d&#8217;identifier et de notifier tous les utilisateurs victimes connus et les organisations susceptibles d&#8217;\u00eatre touch\u00e9s par cet incident au cours des 72 prochaines heures.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/github-says-hackers-breach-dozens-of.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le service d&#8217;h\u00e9bergement de r\u00e9f\u00e9rentiels bas\u00e9 sur le cloud GitHub a r\u00e9v\u00e9l\u00e9 vendredi avoir d\u00e9couvert des preuves d&#8217;un adversaire anonyme capitalisant sur des jetons d&#8217;utilisateur OAuth vol\u00e9s pour t\u00e9l\u00e9charger sans autorisation des donn\u00e9es priv\u00e9es de plusieurs organisations. &#8220;Un attaquant a abus\u00e9 de jetons d&#8217;utilisateur OAuth vol\u00e9s d\u00e9livr\u00e9s \u00e0 deux int\u00e9grateurs OAuth tiers, Heroku et Travis-CI, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":92885,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[7178,4168,4158,4165,4161,7192,133,3818,50439,50438,50440,4157,4159,4171,4170,1151,4167,4160,4163,4162,50441,249,6644,4394,4172,4169,4166,16715,4164],"class_list":["post-92884","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-affirme","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dacces","tag-des","tag-dizaines","tag-dorganisations","tag-github","tag-jetons","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-laide","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-oauth","tag-ont","tag-pirate","tag-pirates","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-voles","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/92884","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=92884"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/92884\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/92885"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=92884"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=92884"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=92884"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}