GitHub отозвал SSH-ключи, по ошибке сдублированные клиентом GitKraken

GitHub отозвал SSH-ключи, по ошибке сдублированные клиентом GitKraken

GitHub отозвал SSH-ключи, по ошибке сдублированные клиентом GitKraken

В сторонней библиотеке, используемой приложением GitKraken, выявлена уязвимость, повышающая вероятность дублирования ключей SSH, которые пользователи создают для беспарольной авторизации на GitHub и других схожих сервисах. Соответствующие патчи уже вышли, юзерам советуют проверить наличные криптоключи на надежность и произвести обновление Git-клиента.

Уязвимость, о которой идет речь, обнаружили в конце прошлого месяца разработчики из компании Axosoft — создателя популярной программы GitKraken. Как оказалось, используемая этим клиентом JavaScript-библиотека keypair генерирует слабые ключи RSA: пары могут повторяться у разных пользователей.

Подобный недочет позволяет злоумышленнику расшифровать конфиденциальные сообщения, а также получить доступ к чужому аккаунту.

Получив уведомление о проблеме, участники opensource-проекта пофиксили ГПСЧ и выпустили новую сборку keypair (1.0.4). Вслед за этим вышел апдейт для GitKraken (8.0.1). Пользователям версий 7.6.x, 7.7.x и 8.0.0 Git-клиента рекомендуется не только произвести обновление, но также заменить все сгенерированные с их помощью криптоключи.

Команда Axosoft также связалась со всеми затронутыми Git-хостерами — GitHub, Bitbucket, GitLab, Azure DevOps. Совместными усилиями они аннулировали все ненадежные публичные ключи, находящиеся в обороте, и заблокировали доступ к ним там, где это было возможно.

Пользователям GitHub разосланы оповещения об отзыве SSH-ключей, сгенерированных уязвимыми клиентами GitKraken и другими аналогами, которые могут полагаться на keypair. Хостинг-провайдер также принял меры для предотвращения использования новых криптоключей, создаваемых уязвимыми версиями GitKraken.

Попытки ботоводов Kimwolf создать резервную C2-связь вырубили I2P-сеть

Последнее время пользователи I2P массово жалуются на сбои: при повышении нагрузки роутеры виснут, временами анонимная сеть вообще выпадает из доступа. Как оказалось, причиной тому внезапное нашествие 700 тыс. ботов Kimwolf.

Попытки многочисленных зараженных устройств присоединиться к I2P-сети, в которой, как выяснил KrebsOnSecurity, ежедневно активны лишь 15-20 тыс. узлов, стали забивать каналы, как при DDoS-атаке.

Ботоводы Kimwolf сами не ожидали такого эффекта: ведь они просто хотели опробовать I2P в качестве резервного варианта C2-связи — на случай отказа основной командной инфраструктуры стараниями правоохраны и законопослушных провайдеров.

 

В итоге было решено отказаться от этой идеи и поэкспериментировать с Tor.

 

В настоящее время I2P-сеть все еще работает вполсилы. Обновления подготовлены и развертываются, на следующей неделе ситуация должна улучшиться.

Объявившийся в конце прошлого года IoT-ботнет Kimwolf быстро возрос: в январе в его состав уже входило более 2 млн зараженных устройств. Новобранец используется в основном для проксирования вредоносного трафика и проведения DDoS-атак.

В американской компании Synthient отслеживают новую угрозу и недавно заметили, что численность мощного ботнета сократилась на 600 тыс. устройств.

RSS: Новости на портале Anti-Malware.ru