Технології Новини 11.06.2024 о 12:59 comment views icon
Стаття з  

Зловмисники знову атакують юзерів GitHub — це фішинг через OAuth

author avatar
https://itc.ua/wp-content/uploads/2024/03/647dc38d9e7db-bpfull-1-96x96.jpg *** https://itc.ua/wp-content/uploads/2024/03/647dc38d9e7db-bpfull-1-96x96.jpg *** https://itc.ua/wp-content/uploads/2024/03/647dc38d9e7db-bpfull-1-96x96.jpg

Ігор Шелудченко

Автор новин

Розділ Технології виходить за підтримки Favbet Tech

Серед розробників поширився новий тип фішингових атак — зловмисники видають себе за рекрутерів та команду безпеки GitHub і просять перейти за посиланням.

Як стверджує Bleeping Computer, з лютого зафіксовано вже десятки подібних випадків.

Розробникам надсилали фейкові пропозиції роботи або сповіщення від служби безпеки. В останньому випадку листи приходили від “[email protected]”.

Користувачів в них просили увійти у свої облікові записи GitHub з метою авторизації через застосунок OAuth, який запитує доступ до приватних сховищ, особистих даних користувачів і можливість видаляти будь-яке сховище.

Багато користувачів GitHub, які стали жертвами цих атак, повідомляють про відключення облікових записів та втрату доступ до всіх репозиторіїв.

Отримавши доступ до сховищ, зловмисники все видаляють, перейменовують сховище, додають файл README.me, і просять вийти з ними на зв’язок через Telegram.

QA engineer.
Почніть кар'єру у IT з нуля! Завдяки онлайн-курсу з гнучким графіком QA engineer ви отримаєте усі необхідні навички, а ми допоможемо з працевлаштуванням .
Дізнатися більше про курс

Вони також стверджують, що вкрали дані перед тим, як їх знищити, і створили резервну копію, яка могла б допомогти відновити їх.

Фішингові листи перенаправляють потенційних жертв на githubcareers[.]online або githubtalentcommunity[.]online, як вперше помітив дослідник безпеки CronUp Герман Фернандес.

Реакція GitHub

«Ми хочемо нагадати нашим користувачам продовжувати використовувати наші інструменти звітування про зловживання, щоб повідомляти про будь-які образливі або підозрілі дії. Це фішингова кампанія, а не результат компрометації GitHub або його систем», — сказав один із менеджерів спільноти GitHub.

Співробітники GitHub також порадили користувачам вжити відповідні заходи безпеки:

  • Не натискати на жодні посилання і не відповідати на ці листи.
  • Ніколи не авторизовуватись через невідомі програми OAuth, оскільки вони можуть відкрити ваш обліковий запис GitHub і дані третій стороні.
  • Періодично переглядати свої авторизовані програми OAuth.
Розділ Технології виходить за підтримки Favbet Tech

Favbet Tech – це ІТ-компанія зі 100% украі‌нською ДНК, що створює досконалі сервіси для iGaming і Betting з використанням передових технологіи‌ та надає доступ до них. Favbet Tech розробляє інноваційне програмне забезпечення через складну багатокомпонентну платформу, яка здатна витримувати величезні навантаження та створювати унікальний досвід для гравців.


Loading comments...

Повідомити про помилку

Текст, який буде надіслано нашим редакторам: