FBI:黑客竊取美國政府機構及私企原始碼

2020-12-10 開源中國

FBI 於日前發布了一個安全警報稱,有黑客正在濫用配置錯誤的 SonarQube 應用程式,以訪問和竊取美國政府機構以及私營企業的原始碼庫。

FBI 在警報中特別警告了 SonarQube 的所有者。SonarQube 是一個用於管理源碼質量的平臺,幫助開發者編寫乾淨的代碼,其支持的語言包括:Python、Java、PHP、C#、C、Cobol、PL/SQL 與 Flex 等。SonarQube 應用被安裝在 web 伺服器上並連接到原始碼託管系統如 BitBucket、GitHub、GitLab accounts 或 Azure DevOps systems。

警報內容指出,此類攻擊事件從今年 4 月開始就已經開始了;受影響的除了有美國的許多政府機構之外,還包括科技、金融、零售、食品、電子商務與製造等領域的私人企業 。黑客通過開採已知的 SonarQube 配置漏洞,以訪問 SonarQube 所存放的私有程序代碼,並將它們公諸於世。

在初始攻擊階段,黑客先是使用默認埠(9000)和一個可公開訪問的 IP 地址在網際網路上掃描暴露在開放網際網路上的 SonarQube 實例。然後,再使用默認的管理員憑證(用戶名:admin,密碼:admin)試圖訪問 SonarQube 實例。目前,FBI 已經發現了多個潛在的計算機入侵行為,均與 SonarQube 配置漏洞相關的洩漏有關。

如 ZDNet 所述,FBI 的這一警報涉及到了軟體開發人員和安全研究人員中一個鮮為人知的問題。雖然網絡安全行業經常就 MongoDB 或 Elasticsearch 資料庫在沒有密碼的情況下暴露在網上的危險發出警告,但 SonarQube 卻成為了漏網之魚。

事實上,早在 2018 年 5 月,一些安全研究人員就已經針對讓 SonarQube 應用在網上暴露默認證書的危險性發出過警告。彼時,數據洩露獵人Bob Diachenko曾警告稱,當時在線上提供的所有約 3000 個 SonarQube 實例中,約有 30% 至 40% 沒有啟用密碼或認證機制。

今年,一位名叫 Till Kottmann 的瑞士安全研究人員也提出了同樣的問題,即配置錯誤的 SonarQube 實例。Kottmann 透露,在這一年的時間裡,他已經在一個公共門戶網站上收集了數十家科技公司的原始碼,包括有微軟、Adobe、Amd 以及臺灣的聯發科等,其中很多數據就來自於 SonarQube 應用。

為了防止繼續發生此類洩露事件,FBI 在警報中列出了一系列緩解措施,包括有:

  • 更改 SonarQube 的默認設置,包括更改默認的管理員用戶名、 密碼和埠(9000)。
  • 將 SonarQube 實例置於登錄窗口後,並檢查是否有未經授權的用戶訪問該實例。
  • 如果可行的話,撤銷所有存放在公開 SonarQube 實例中的各種 API 密鑰與憑證。
  • 將 SonarQube 實例配置在組織的防火牆和其他外圍防禦系統後面,以防止未經認證的訪問。

安全警報:https://www.ic3.gov/Media/News/2020/201103-3.pdf 

相關焦點

  • 美國財政部被黑客監視長達數月,CISA 和 FBI...
    黑客技術哪家強,美國稱第二沒人稱第一。網絡安全局作為美國政府的官方技術部門,更是高手中的高手,這次居然沒攔住外國黑客的進攻?沒錯,就是沒攔住。最新消息,美國財政部居然被黑客監視了數月。看來,這次的黑客組織還是個硬茬。據路透社報導,近日,美國財政部發現他們遭遇了 APT 攻擊,報導稱該黑客組織不僅了攻擊財政部和商務部的國家電信和信息管理局(NTIA,即微軟 Office 365),黑客可能還攻擊了其他美國政府機構。
  • 黑客從微軟私有GitHub庫竊取63.2GB代碼
    近日有黑客稱從微軟的私有GitHub庫中竊取了容量超過63.2GB的.dump轉儲文件。根據文件的目錄列表截圖顯示,轉儲文件中涵蓋了Azure, Office和部分Windows runtimes。微軟GitHub庫(圖片來源:GitHub)隨後這條消息得到了數據洩露監控和防範服務機構Under the Breach推特帳戶的證實。
  • 核數據遭伊朗黑客竊取!FBI發出通緝令,斯諾登事件又要爆發?
    據悉,美國多年前曾經制定過一個名為稜鏡的計劃,並且,該計劃一旦實施成功,那麼,美國就可以監聽到全球範圍內任一國家、任一機構、任一個人的電話,而這對世界各國來說可謂是非常危險的。然而,時隔七年,斯諾登事件或又要在美國爆發。核數據被伊朗黑客竊取根據環球網消息表示,美國FBI於9月16日對外發布了一則重磅消息稱,近期美國FBI發現有人在攻擊美國的網絡,隨後,FBI就對此事展開了調查。
  • 超九成500強公司受影響,入侵美政府多個機構的黑客出「大招」了
    上周震驚全球網絡安全界的FireEye被黑事件還沒過去,這周包括美國財政部和商務部在內的多個政府機構也遭到了黑客入侵。據路透社報導,美國知名IT公司SolarWinds遭遇黑客入侵,其旗下的Orion網絡監控平臺在今年3月和6月可能遭到某個民族國家植入惡意代碼,導致美國財政部、商務部下轄國家電信和信息管理局(NTIA)的辦公軟體微軟Office365遭到入侵,內部郵件被黑客監視了數月,眾多重要聯邦政府機構長期遭受攻擊。
  • 因竊取任天堂資料,美國黑客被判入獄三年,並賠償25.9萬美元
    十月份的時候,博士和大家分享了文章《任天堂的法務果然不好惹,破解Switch的黑客團隊已經落入法網》,講述了根據外媒「the verge」的報導,「Xecuter」的兩名主要成員已經被美國FBI羈押。「Team Xecuter」目前擁有十幾名成員,其中有破解主機軟體漏洞的專家。
  • 中國COVID-19檢測機構被黑客入侵:在暗網上被出售專利原始碼
    Cyble的IT安全研究人員確認了因疫情、銷量遍布全球中國檢測COVID-19機構——Huiying Medical被黑客入侵。黑客們聲稱已經竊取了大量數據,這些數據目前正在暗網上出售。慧影醫療最近因使用CT掃描結合人工智慧檢測COVID-19或冠狀病毒而上了頭條新聞,該公司在華為營銷渠道和英特爾技術的支持下每月提供5萬美元的解決方案。
  • 美國政府多部門遭到黑客入侵 拜登發出警告
    參考消息網12月19日報導 據美國消費者新聞與商業頻道網站12月17日報導,在美國遭受嚴重網絡攻擊之際,拜登警告說,將嚴厲打擊支持網絡攻擊的國家。拜登16日說,在他的領導下,美國將與盟友一道,讓那些參與網絡攻擊——例如本月早些時候披露的美國政府機構和企業遭受的大規模網絡攻擊——的對手付出「巨大代價」。
  • 美財政部遭黑客入侵 FBI緊急介入調查
    當地時間12月13日,美國政府官員證實,有外國政府支持的黑客組織對美國財政部和美國商務部下屬的國家電信和信息管理局(NTIA)進行攻擊。目前,美聯邦調查局(FBI)和國土安全部網絡安全和基礎設施安全局已介入調查。
  • 俄羅斯黑客竊取英國新冠疫苗,普京為幕後主使
    據外媒報導,弗拉基米爾·普京領導下的俄羅斯多次發起網絡攻擊,試圖從英國竊取冠狀病毒疫苗。多國安全部門將加強防護。唐寧街10號表示,他們認為襲擊來自於APT29,是俄羅斯情報機構的一部分。這個秘密黑客組織也被稱為「公爵」或「舒適熊」。
  • 美國政府遭俄羅斯黑客攻擊,同僚批川普:白宮不作為
    周五早上,美國總統川普在推特上發表了他所謂的「俄羅斯騙局」——與此同時,有新爆料稱,一場大規模的黑客攻擊被追蹤至莫斯科,這危及了美國政府的大量信息。官員們懷疑,這次網絡攻擊是由俄羅斯外國情報機構發起的又一次入侵。 猶他州共和黨參議員羅姆尼將此次數月未被發現的襲擊比作遠程轟炸機。 他周四在推特上說,最讓我感到震驚的是,這種性質的網絡攻擊實際上相當於據說幾乎是俄羅斯轟炸機在未被發現的情況下在整個國家上空飛行。
  • 拜登贏得最終勝利後,美聯邦機構遭到黑客攻擊
    12月14日,美國選舉人團完成投票,正式確認拜登為下一任美國總統。但在美國權力過渡的這個關鍵時刻,美聯邦機構卻突然遭到了黑客攻擊。但在此時,美國多個聯邦機構系統卻突然被「黑」。於是羅伯特·奧布萊恩只好緊急回國處理此事。黑客攻擊與俄羅斯有關?據多家美國媒體報導,美國財政部、商務部等多個聯邦機構的計算機系統遭到了黑客入侵。甚至還有一些內部通信遭到了竊取。事情發生後,一些美國官員懷疑此次黑客攻擊,很可能是俄羅斯所為。
  • 美國拉響危險警報,黑客嚴重攻擊國家安全網絡,終極目標已確定
    近日,美國網絡安全遭到黑客襲擊後似乎岌岌可危,整個美國高層都陷入一片緊張狀態,但在沒有任何依據的情況下,美國一些政客和媒體直接指責是俄羅斯幹的。但事實是什麼?俄羅斯給出一個說法。美國網絡遭攻擊,風險達到「危重」級別據央視新聞客戶端12月20日稱,17日,美國網絡安全與基礎設施安全局發布警告,稱網絡攻擊還在繼續,目前已上升到「危重」級別。而在13日,美國政府就已承認聯邦機構網絡遭到攻擊,14日,美媒爆出更多細節,被攻擊的是美國商務部和財務部等聯邦機構的部分電腦系統。
  • 俄羅斯黑客攻擊波蘭政府機構,北約就組織演習謀求反擊
    在北約與俄羅斯關係緊張的背景之下,雙方在許多領域都展開了爭鬥,包括在網絡之中,可以經常聽到有關黑客活動的報導,按照北約的說法,俄羅斯黑客攻擊波蘭政府機構,對於這種情況,北約方面決定,以牙還牙!北約活動北約一直非常關注網絡安全,認為俄羅斯在故意影響北約的軍事力量,竊取情報,還試圖貶低歐洲價值觀。
  • 俄黑客利用供應鏈後門入侵多個美政府機構 全球500強機構受影響
    美國知名IT公司SolarWinds旗下的Orion網絡監控平臺已被證實遭受入侵,其被長期用於針對美國多個重要政府機構開展攻擊,甚至可能與上周曝出的FireEye網絡武器庫被盜事件有關。路透社首先報導了SolarWinds遭遇黑客入侵的消息。
  • 黑客組織竊取私人數據進行勒索,多位美國名人中招,連川普也不例外
    據Heavy.com網站5月18日消息,名為REvil的黑客組織入侵了美國著名娛樂律師艾倫·格魯曼(Allen Grubman)所在事務所——Grubman Shire Meiselas & Sacks的計算機系統,並索要高達4200萬美元的贖金。
  • 美國竊取120國機密監視德國總理,已成真正的黑客帝國
    誰才是全世界最大的黑客?據環球網報導,美國情報部門自冷戰時期至2000年代初期,一直控制著瑞士的一家加密公司—克裡普託,從而向外國政府和企業出售加密機器。這麼做,既賺取了數以百萬計美元,又收集了大量重要情報。
  • 美國正遭遇史上最嚴重黑客襲擊?目標是核武庫 風險已達「危重」級別
    美國聯邦機構網絡遭到攻擊事實上,早在當地時間13日,美國政府就承認聯邦機構網絡遭到攻擊。到了第二天,有多家美媒跟蹤報導,爆出更多細節——被黑客攻擊的是美財政部和商務部等幾個聯邦機構的部分計算機系統。《華爾街日報》援引消息人士的話報導說,美國政府機構、國防承包商和其他行業的高度機密信息已被竊取。這場攻擊,也被定性為最頂級的網絡間諜行動,事件性質已經到了最嚴重的級別。 很快,美國網安官員就釐清了黑客的攻擊路徑。他們發現,攻擊者攻陷了網絡管理軟體廠商「太陽風」旗下的一款軟體,在更新補丁中植入惡意代碼。
  • 美國全球網絡攻擊黑招再遭起底:授權CIA網絡滲透、竊取情報
    來源:央視授權CIA網絡滲透、竊取情報……美國全球網絡攻擊黑招再遭起底近日,美國新聞網站雅虎新聞披露,美國總統川普曾於2018年籤署密令,全面授權中央情報局(CIA)進行網絡攻擊活動,目標國家包括俄羅斯、中國、伊朗、朝鮮等。
  • FBI最想抓住的黑客:傑瑞米·哈蒙德
    現在,又多了一個用手指犯罪的人黑客天才——傑瑞米·哈蒙德(Jeremy Hammond)。他在全世界範圍內到處入侵計算機系統並曝光數據,其中包括一位聯邦女法官丈夫的信息。也正是這位女法官,將他判決入獄。作為曾經美國聯邦調查局FBI最想抓到的網絡罪犯,哈蒙德獲得了美國黑客史上最長的刑期之一——10年。
  • 代碼庫遭攻擊,黑客公開用戶私有代碼...
    黑客的故事,都很令人著迷,比如一個孤膽黑客,僅憑藉一臺計算機和一顆腦袋就幹掉了壞人,或者欺騙了壞人。無可否認的是,黑客的原型具有一種培養出來的精神氣質:自由精神、個性和微妙的詭詐。從 20 世紀 90 年代的經典電影片《黑客》(Hackers)到更現代(也更現實)的美國電視連續劇《黑客軍團》(Mr. Robot),長久以來,黑客在流行文化中佔據著特殊地位。