mai 5, 2024
Des articles La cyber-sécurité Technologie

Attaque de logiciels malveillants sur l'ordinateur portable de l'ingénieur CircleCI

La plate-forme DevOps CircleCI a révélé que des acteurs malveillants non identifiés avaient compromis l'ordinateur portable d'un employé et exploité des logiciels malveillants pour voler ses informations d'identification basées sur l'authentification à deux facteurs afin de violer les systèmes et les données de l'entreprise le mois dernier.

L'attaque sophistiquée a eu lieu à la mi-décembre 2022 et le fait que le logiciel malveillant n'a pas été détecté par son logiciel antivirus a conduit à une attaque de logiciel malveillant sur l'ordinateur portable de l'ingénieur de CircleCI.

Le logiciel malveillant a pu exécuter le vol de cookies de session, ce qui leur a permis de se faire passer pour l'employé ciblé dans un emplacement distant, puis d'augmenter l'accès à un sous-ensemble de nos systèmes de production.

L'analyse de la faille de sécurité a révélé que le tiers non autorisé avait volé des données dans un sous-ensemble de ses bases de données et abusé des autorisations élevées accordées à l'employé ciblé. Cela inclut les variables d'environnement client, les jetons et les clés.

Source des images <a href="/fr_ca/httpswwwgooglecomimgresimgurl=https3A2F2Fmmsbusinesswirecom2Fmedia2F202211160057752Fen2F8216622F232Fcircle/" logo horizontal black 252812529jpgimgrefurl="https3A2F2Fwwwbusinesswirecom2Fnews2Fhome2F202211160057752Fen2FCircleCI" achieves significant growth puts big bet on collective intelligencetbnid="7hOuE6dwQPKmgMvet=12ahUKEwi2ipa76sn8AhUJKbcAHTemDNoQMygAegUIARDzAQidocid=r0B9gHPGL9aP0Mw=1200h=627q=circleciclient=ms" android samsung gj rev1ved="2ahUKEwi2ipa76sn8AhUJKbcAHTemDNoQMygAegUIARDzAQ" target= "blank" rel="noopener" nofollow title="Affaires" wire>Fil d&#039;affaires<a>


L'acteur menaçant aurait participé à une activité de reconnaissance le 19 décembre 2022, suivie d'une étape d'exfiltration de données le 22 décembre 2022.

Le développement vient un peu plus après une semaine CircleCI a exhorté ses clients à faire tourner tous leurs secrets.

Toutes les données exfiltrées ont été cryptées au repos et les clés de cryptage extraites par des tiers à partir d'un processus en cours d'exécution qui leur permettent d'accéder potentiellement aux données cryptées.

Après avoir appris que le jeton OAuth du client était compromis, il a pris l'initiative de faire pivoter tous les jetons GitHub OAuth. Il a travaillé avec Atlassian pour faire pivoter tous les jetons Bitbucket. Il a révoqué les jetons d'API de projet et les jetons d'API personnels et a informé les clients des jetons AWS potentiellement concernés.

Il limite également l'accès à l'environnement de production. Il a intégré davantage de garde-corps d'authentification pour empêcher tout accès illégitime même si les informations d'identification sont volées.

De plus, il prévoit de lancer une rotation automatique périodique des jetons OAuth pour tous les clients afin de dissuader de telles attaques à l'avenir, en plus d'offrir aux utilisateurs des options pour « adopter les fonctionnalités de sécurité les plus récentes et les plus avancées disponibles.

Laisser un commentaire

Votre adresse courriel ne sera pas publiée. Les champs obligatoires sont indiqués avec *

fr_CAFrançais du Canada