APP下载
报价宝  ›  综合  › 

GitHub扩充臭虫害开发人员金钥外泄10分钟,AWS账号马上被盗用6500美元!

报价宝 来源:baojiabao.com 发布时间:2018-02-05 23:25:00 09月16日更新
报价宝综合消息GitHub扩充臭虫害开发人员金钥外泄10分钟,AWS账号马上被盗用6500美元!

一名网页开发人员Carlo van Wyk指出,Visual Studio 2015平台上的GitHub扩充程式含有一个臭虫,会将私有的储存区(repositories)设定变成公开,此一臭虫导致他在Amazon Web Services(AWS)云端服务的金钥外泄,在曝光短短几分钟内就遭到冒用,并在隔天收到近6500美元的AWS账单。

Wyk说,他最近升级到Visual Studio 2015,对它所有的新功能都印象深刻,其中一项是整合了Git,除了方便变更区域端Git的内容之外,还能把区域端的Git储存区同步至远端的GitHub储存区。

由于他原本就是GitHub的付费用户,能够建立私有的储存区,在发现GitHub被整合到Visual Studio 2015之后,他决定透过此一新功能将区域端的Git储存区(repositories)同步到GitHub上的私有储存区,Visual Studio亦允许使用者建立一个新的GitHub私有储存区。

随后Wyk即把一个名为HumanKode的lib储存区同步到GitHub的私有储存区中。

然而,10分钟后他便收到AWS的通知,声称他的账号被入侵。原来是储存于GitHub上的HumanKode私有储存区的AWS存取金钥外泄。Wyk检查后发现,在GitHub上原本设为私有的HumanKode储存区变成了公开储存区,使得他的程式源代码与AWS的存取金钥全都在网络上曝了光。

之后他登入AWS,这时并未发现账单的异常,于是他更改了AWS的密码,取消所有存取金钥,并建立新的存取金钥,也收到了AWS变更确认邮件。

为了了解问题的来源,Wyk再于Visual Studio建立了一个空白的专案,然后再把它同步到GitHub的私人储存区中,却发现它又变成公开储存区了。

让Wyk气急败坏的事件还在后头。

隔天早上起床后又收到了AWS的邮件,感谢他注册了Amazon的EC2服务,然而他却从没用过EC 2,而且AWS的账单金额飙上1700美元,他回了封邮件给AWS的客服并说明原委,然后登入AWS以终止这些不知何来的EC2实例,不过他只终止了自己所在地的实例,却没想到每个AWS区域都有以他账号申请的20个以上的实例,使得他的AWS账单最后爆增到6485.39美元,约相当于新台币21万1200元。

Wyk原本以为这是Visual Studio的臭虫,但后来确定这是整合到Visual Studio 2015的GitHub扩充程式臭虫,微软与GitHub已修补此一臭虫并更新了该扩充程式。

此一事件衍生了许多得以深入讨论的面向,例如Wyk反省自己应该要再确认一下GitHub上的储存区是否真为私人储存区,或是在直接使用该功能前应事先测试一下。

此外,他的HumanKode储存区只曝光了10分钟,就已被骇客利用。Wyk推测这是因为许多比特币的采矿者利用工具在网络上扫描AWS的存取金钥,于AWS上建立大量的EC2实例以用来开采比特币。

同时他也抱怨Amazon的回应速度太慢,且机制不够完善,认为AWS应该要提供每日最高预算限制,不应允许无限的开销,应该建立可用来一次关闭AWS存取服务的机制,也批评AWS对于每月用不到1美元的用户账单突然暴增毫无警觉。

Wyk指出,此事亦曝露出云端的资料安全风险。云端也许是个很好的异地储存方案,但只要丢一个金钥,可能就一切都完蛋了。跟过去储存资料的方式相比,传统的资料还比较不容易被盗,他预见未来会有更多灾情重大的云端资料外泄事件,也许现在该思考的是,若想避免企业资料外泄,不要上传到云端也许是个好选择。(编译/陈晓莉)

另一个更惨痛的云端灾难请参考:

DDoS勒索不成,骇客最后让一家靠云端的公司关门大吉:Code Spaces的血淋淋教训!

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 汽车价格 笔记本价格 笔记本电脑价格 耳机价格