駭客宣稱竊走Dynatrace數百GitHub儲存庫,外洩原始程式碼、公司資料

Dynatrace遭駭客宣稱透過外洩的Personal Access Token存取246個GitHub儲存庫,疑涉原始碼、CI/CD、Kubernetes與員工資料外洩,且部分樣本已被公開兜售。本文從攻擊手法、可能影響與防護重點,解析此類供應鏈與帳號憑證風險。

事件說明

根據 iThome 引述的資安情資,AI 基礎架構效能監控與安全供應商 Dynatrace 傳出遭駭客存取 246 個 GitHub 儲存庫,外洩內容可能包含公司基礎架構資訊、軟體原始碼與員工資料。[1] 報導指出,代號 xpI0itrs 的駭客在論壇兜售這批資料,聲稱是利用廠商 Personal Access Token(PAT)外洩後取得,資料總量約 8.46GB,喊價 1.2 萬美元。[1]

駭客同時公開部分樣本,聲稱包括 Dynatrace 員工資料與儲存庫內容;截至原始報導撰寫時,Dynatrace 尚未向媒體證實事件真實性。[1]

技術分析

這起事件的核心風險,在於 PAT 一旦遭竊,就可能被用來存取大量私有 GitHub 資源。[1] 報導中提到的資料面向包含內部基礎架構、CI/CD pipeline、Kubernetes 叢集管理資訊、敏感基礎架構細節與組織架構相關員工資訊。[1]

若這批資料確實包含 Kubernetes 與 CI/CD 管線資訊,風險會進一步擴大到供應鏈層級。[1] 這也是為何「看似只是 GitHub 外洩」的事件,實際上可能演變成基礎架構與產品信任鏈的暴露。[1]

影響範圍

第一層影響是原始碼與專案機密的外洩。若樣本中確實包含儲存庫內容,代表外部第三方可能取得可分析產品內部邏輯的素材。[1]

第二層影響是員工與組織資訊暴露。報導提到的員工資訊,可能使攻擊者更容易鎖定目標。[1]

第三層影響是供應鏈與營運風險。當 CI/CD、Kubernetes 與基礎架構細節被掌握時,攻擊者可能進一步影響產品交付與雲端資源安全。[1]

此外,GitHub 類事件也提醒企業,帳號與權杖風險不只會導致資料被讀走,還可能造成營運中斷與修復成本上升。[1]

防護建議

首先,企業應立即盤點所有 GitHub PAT、OAuth 應用程式、SSH key 與自動化帳號,確認是否存在未授權使用或異常存取行為。[1]

其次,建議全面啟用多因子驗證(MFA),並限制高權限帳號只能在必要情境下使用,降低單一憑證失守就導致大規模外洩的機率。[1]

第三,應強化 CI/CD 與 Kubernetes 的秘密管理,將金鑰、憑證與部署參數從程式碼與設定檔中移出,改由專用 secret management 機制控管。[1]

第五,建立外洩監測與事件應變流程,包含對論壇、勒索站與公開樣本的持續追蹤,因為攻擊者常先釋出部分資料作為真實性證明,再進行二次販售或勒索。[1]

5步驟修補清單

  1. 立即撤銷可疑 PAT、OAuth 授權與 SSH key,並強制重新發放。
  2. 全面輪換 GitHub、CI/CD、Kubernetes 與雲端相關秘密與憑證。
  3. 強制啟用 MFA,並將高權限帳號納入更嚴格的存取控管。
  4. 清查開發端點、擴充套件與自動化流程,排除惡意程式與授權濫用。
  5. 持續追蹤論壇、勒索站與公開樣本,確認是否有更多資料外流。

參考資料

  • iThome:駭客宣稱竊走Dynatrace數百GitHub儲存庫,外洩原始程式碼、公司資料

更多資安新聞