Утёкший токен доступа GitHub подверг опасности ключевые Python-репозитории

Утёкший токен доступа GitHub подверг опасности ключевые Python-репозитории

Утёкший токен доступа GitHub подверг опасности ключевые Python-репозитории

Исследователи в области кибербезопасности случайно наткнулись на скомпрометированный токен GitHub, который мог открыть привилегированный доступ к основным Python-репозиториям — Python Package Index (PyPI) и Python Software Foundation (PSF).

На персональный токен доступа GitHub обратили внимание специалисты компании JFrog. По их словам, токен просочился в публичный контейнер Docker, размещённый на Docker Hub.

«Это можно назвать исключительным случаем, поскольку переоценить степень риска при попадании в третьи руки просто нельзя. Условный злоумышленник мог внедрить вредоносный код в пакеты PyPI и оставить закладки даже в самом языке PyPI», — пишет JFrog.

Кроме того, атакующий мог воспользоваться административным доступом для организации масштабной кибератаки на цепочку поставок, заложив в исходном коде Python вредоносную составляющую.

В JFrog также отмечают, что токен обнаружился внутри контейнера Docker, он лежал в скомпилированном Python-файле «build.cpython-311.pyc».

28 июня 2024 года эксперты передали информацию об утечке, связанной, как оказалось, с аккаунтом администратора PyPI Дарбина. Исследователи не нашли признаков использования токена в аатках.

 

«При разработке cabotage-app5 локально и работе над частью кодовой базы я постоянно сталкивался с ограничениями по скорости API GitHub. Как правило, такие ограничения применяются к анонимному доступу», — объяснял сам Дарбин.

«Я изменил свои локальные файлы, добавив туда собственный токен доступа, хотя должен был настроить приложение GitHub».

Xello и Код Безопасности подписали соглашение о технологическом партнерстве

Xello, российский разработчик платформ для защиты данных и инфраструктуры, и «Код Безопасности», российский разработчик программных и аппаратных средств защиты информации, заключили соглашение о технологическом партнерстве.

Сотрудничество позволит реализовать в Xello Deception, первой отечественной платформе киберобмана для защиты от целевых атак, эмуляцию оборудования «Кода Безопасности». Это дополнит возможности решения по созданию ложного слоя ИТ-активов и расширит сценарии его применения для раннего выявления угроз.

«Мы внимательно относимся к запросам заказчиков и развиваем Xello Deception с учетом специфики реальных инфраструктур. Сотрудничество с «Кодом Безопасности» позволит расширить функциональность платформы и сделать ложный слой еще более правдоподобным в организациях, использующих решения этого вендора. Партнерство также открывает новые возможности для обмена экспертизой. Совместная работа наших команд поможет совершенствовать направление проактивного обнаружения угроз», — отметил Рустам Закиров, руководитель продукта Xello Deception.

«Deception-технологии становятся все более востребованным инструментом в арсенале ИБ-команд. На фоне роста целевых атак организациям важно не только укреплять периметр, но и своевременно замечать признаки присутствия злоумышленника внутри инфраструктуры. Партнерство с Xello — это возможность поддержать развитие перспективного направления на российском рынке и внести вклад в расширение практических сценариев применения киберобмана», — подчеркнул Павел Коростелев, руководитель направления стратегического маркетинга компании «Код Безопасности».

Реклама, 18+. ООО «Кселло» ИНН 7708344509
ERID: 2VfnxyJZjX1

RSS: Новости на портале Anti-Malware.ru