FBI紧急警告:黑客利用开源SonarQube实例窃取政府和企业源代码

本文主要是介绍FBI紧急警告:黑客利用开源SonarQube实例窃取政府和企业源代码,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

 聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

美国联邦调查局 (FBI) 发布紧急警告称,黑客正在通过暴露在互联网且不安全的 SonarQube 实例中窃取美国政府和企业的信息。

SonarQube 是一款开源的自动化代码质量审计和静态分析平台,用于发现项目中的bug 和安全漏洞,支持27种语言。

自2020年4月起,易受攻击的 SonarQube 服务器就被用于获取、提取并公开泄漏政府和企业实体的数据源代码仓库的访问权限。

数十家企业的源代码已遭泄漏

FBI 指出已识别出多起类似事件,从攻击发动时起,攻击者就已在滥用 SonarQube 配置漏洞。

FBI 在警告中指出,“从2020年4月开始,FBI 就发现了和不安全的 SonarQube 实例相关的源代码泄漏事件,这些源代码来自政府和企业,遍布技术、金融、零售、视频、电子商务和制造行业。”

即使 FBI 并未对外公开这些攻击活动,但 BleepingComputer 已在7月报道称数十家企业的源代码被盗且遭泄漏。

开发兼逆向工程师 Tillie Kottmann 收集并在一个 GitHub 公开库中发布了超过50家公司的被泄漏代码,包括微软、Adobe、联想、AMD、高通、摩托罗拉、华为海思、联发科、美国通用电气、Nintendo、Roblox和迪斯尼等。

当时,Kottmann 表示,数千家企业因未能正确地保护 SonarQube 安装程序,而导致自身的专有源代码遭泄漏。

8月份,Kottmann 从一个据悉之前攻击 Intel 服务器的匿名人士处获得大约20GB 大小的机密信息并公开。Intel 公司随后表示,“信息似乎源自 Intel 公司的资源和设计中心,该中心托管的信息为客户、合作伙伴和其他已注册访问权限的人群服务。“

之前的攻击活动和缓解措施

攻击者首先会通过默认端口号(9000)扫描暴露在互联网上的 SonarQube  实例。发现遭暴露的服务器后,尝试使用默认的 admin/admin 凭据访问易受攻击的实例。虽然并未给出任何受影响的实体名称,FBI在紧急警告信息中提到了两起事件,其中一起由已识别出的攻击者开展,另外一起的攻击者身份尚不知晓。

  • 2020年7月,一个已被识别出的攻击者通过保护不力的 SonarQube 实例从企业提取专有源代码并在自托管的公开库上发布了已提取的源代码。

  • 2020年8月,未知的威胁行动者通过一个公开的生命周期仓库工具泄漏了两家组织机构的内部数据。被盗数据源自多个 SonarQube 实例。这些实例使用了受影响的在组织机构网络上运行的默认端口设置和 admin 凭据。

FBI 提供的缓解措施如下:

  • 更改 SonarQube 的默认设置,包括更改默认的管理员用户名、密码和端口 (9000).

  • 在登录屏幕之后放置 SonarQube 实例,并检查未授权用户是否能够访问实例。

  • 在可行的情况下,撤销对 SonarQube 实例中公开的任何应用程序编程接口蜜钥或其它凭据的访问。

  • 配置 SonarQube 实例,通过防火墙和其它外围防御程序进行保护,防止未经身份验证的访问。

推荐阅读

Windows XP、Windows Server 2003 等微软操作系统的源代码被指遭泄露

流拍后,Cerberus 银行木马源代码在黑市免费公开

Intel 的20G 源代码和内部机密文档被泄漏

Waydev 客户的GitHub 和 GitLab OAuth 令牌被盗,源代码遭访问

原文链接

https://www.bleepingcomputer.com/news/security/massive-nitro-data-breach-impacts-microsoft-google-apple-more

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

    觉得不错,就点个 “在看” 吧~

这篇关于FBI紧急警告:黑客利用开源SonarQube实例窃取政府和企业源代码的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/597267

相关文章

SpringBoot+RustFS 实现文件切片极速上传的实例代码

《SpringBoot+RustFS实现文件切片极速上传的实例代码》本文介绍利用SpringBoot和RustFS构建高性能文件切片上传系统,实现大文件秒传、断点续传和分片上传等功能,具有一定的参考... 目录一、为什么选择 RustFS + SpringBoot?二、环境准备与部署2.1 安装 RustF

MySQL的配置文件详解及实例代码

《MySQL的配置文件详解及实例代码》MySQL的配置文件是服务器运行的重要组成部分,用于设置服务器操作的各种参数,下面:本文主要介绍MySQL配置文件的相关资料,文中通过代码介绍的非常详细,需要... 目录前言一、配置文件结构1.[mysqld]2.[client]3.[mysql]4.[mysqldum

Java Stream流以及常用方法操作实例

《JavaStream流以及常用方法操作实例》Stream是对Java中集合的一种增强方式,使用它可以将集合的处理过程变得更加简洁、高效和易读,:本文主要介绍JavaStream流以及常用方法... 目录一、Stream流是什么?二、stream的操作2.1、stream流创建2.2、stream的使用2.

springboot项目中集成shiro+jwt完整实例代码

《springboot项目中集成shiro+jwt完整实例代码》本文详细介绍如何在项目中集成Shiro和JWT,实现用户登录校验、token携带及接口权限管理,涉及自定义Realm、ModularRe... 目录简介目的需要的jar集成过程1.配置shiro2.创建自定义Realm2.1 LoginReal

Python跨文件实例化、跨文件调用及导入库示例代码

《Python跨文件实例化、跨文件调用及导入库示例代码》在Python开发过程中,经常会遇到需要在一个工程中调用另一个工程的Python文件的情况,:本文主要介绍Python跨文件实例化、跨文件调... 目录1. 核心对比表格(完整汇总)1.1 自定义模块跨文件调用汇总表1.2 第三方库使用汇总表1.3 导

MySQL多实例管理如何在一台主机上运行多个mysql

《MySQL多实例管理如何在一台主机上运行多个mysql》文章详解了在Linux主机上通过二进制方式安装MySQL多实例的步骤,涵盖端口配置、数据目录准备、初始化与启动流程,以及排错方法,适用于构建读... 目录一、什么是mysql多实例二、二进制方式安装MySQL1.获取二进制代码包2.安装基础依赖3.清

SpringBoot 异常处理/自定义格式校验的问题实例详解

《SpringBoot异常处理/自定义格式校验的问题实例详解》文章探讨SpringBoot中自定义注解校验问题,区分参数级与类级约束触发的异常类型,建议通过@RestControllerAdvice... 目录1. 问题简要描述2. 异常触发1) 参数级别约束2) 类级别约束3. 异常处理1) 字段级别约束

Apache Ignite缓存基本操作实例详解

《ApacheIgnite缓存基本操作实例详解》文章介绍了ApacheIgnite中IgniteCache的基本操作,涵盖缓存获取、动态创建、销毁、原子及条件更新、异步执行,强调线程池注意事项,避免... 目录一、获取缓存实例(Getting an Instance of a Cache)示例代码:二、动态

JSONArray在Java中的应用操作实例

《JSONArray在Java中的应用操作实例》JSONArray是org.json库用于处理JSON数组的类,可将Java对象(Map/List)转换为JSON格式,提供增删改查等操作,适用于前后端... 目录1. jsONArray定义与功能1.1 JSONArray概念阐释1.1.1 什么是JSONA

MySQL中的LENGTH()函数用法详解与实例分析

《MySQL中的LENGTH()函数用法详解与实例分析》MySQLLENGTH()函数用于计算字符串的字节长度,区别于CHAR_LENGTH()的字符长度,适用于多字节字符集(如UTF-8)的数据验证... 目录1. LENGTH()函数的基本语法2. LENGTH()函数的返回值2.1 示例1:计算字符串