Slack 私有 GitHub 仓库被入侵,源代码泄漏


Slack 是全球最知名的通信和协作平台之一,主要是为企业/组织提供服务。2021 年 1 月 Slack 和 Salesforce 宣布达成协议,Salesforce 以约 277 亿美元的价格收购了 Slack,如今 Slack 在全球范围大约有 2000 多万用户。

前段时间正值国外的圣诞假期,只不过 Slack 的工程师们在假期应该过得十分郁闷,因为在 12 月 27 日他们的私有 GitHub 代码库遭到入侵并发生代码泄漏。

不法分子通过被盗的 "有限" 数量的 Slack 员工令牌获得了对 Slack GitHub 仓库的访问权。Slack 表示,虽然公司的一些私有代码库被入侵,但 Slack 的主要代码库和客户数据并没有受到影响。

Slack 发布的公告内容如下:

2022 年 12 月 29 日,我们被告知我们的 GitHub 账户上有可疑活动。经调查,我们发现数量有限的 Slack 员工令牌被盗,并被滥用于访问我们外部托管的 GitHub 仓库。我们的调查还显示,黑客在 12 月 27 日下载了私有代码库。下载的仓库没有包含客户数据、访问客户数据的手段或 Slack 的主要代码库。

Slack 目前已经将被盗的令牌做了失效处理,并轮换了相关密钥。Slack 也正在调查此次事件对客户的 "潜在影响"。目前没有迹象表明 Slack 包括生产在内的各种敏感环境有被访问的情况。

Slack 的安全团队同时强调到「根据目前可用的信息,未经授权的访问并不是由 Slack 固有的漏洞造成的」。

作为全球最知名的通信平台,被黑客盯上也是非常正常的一件事情。在 2015 年,Slack 受到了连续多日的网络攻击,当时黑客闯入其用户资料数据库,获取了不少用户信息。在 2020 年中期,该公司遭受了一次数据泄露,迫使它为成千上万的用户重置密码。

 


相關推薦

2023-01-20

近些年黑客入侵企业系统、窃取企业关键数据、信息和源代码的事件频繁发生,很多时候黑客并没有使用什么高科技的手段,而是利用员工泄漏的账号登录了内部系统,从而获取了想要的信息。 比如去年 8 月 LastPass 发生黑客入

2022-04-18

Mike Hanley 透露,攻击者正在使用被盗的 OAuth 用户令牌从私有存储库中下载数据。 有证据表明,攻击者滥用被盗的 OAuth 用户令牌发给两个第三方 OAuth 集成商 Heroku 和 Travis-CI,然后从包括 npm 在内的数十个组织下载数据。这些集

2023-03-01

,密码管理公司 LastPass 证实公司遭到了黑客攻击,部分源代码和专有技术信息遭窃取。当时用户和企业的数据,以及加密的密码库没有受到影响。 去年 12 月 LastPass 再遭入侵,黑客利用了前一次窃取的信息访问了 LastPass 使用的

2022-10-13

-Connect 的外包开发商于 2017 年 12 月将 T-Connect 网站的部分源代码错误地发布在了 GitHub 上,其中还包含了存储客户电子邮件地址和管理号码的数据服务器的访问密钥。 这个问题直到今年 9 月份才被丰田注意到,也就是说在这近 5

2022-09-20

进 Rockstar 的服务器后窃取了《GTA 6》预构建的游戏视频和源代码。 在周日,该黑客先是将《GTA 6》的相关游戏视频上传至 GTAForums 论坛的,其中包含了 90 个游戏相关视频,揭示了游戏中的场景、人物、对话、环境,以及游戏中

2022-08-15

详细说明了他们如何通过利用所有这些软件的底层框架,入侵使用 Discord、Microsoft Teams 和聊天应用 Element 的用户。Electron 是一个构建于 Chromium 和跨平台 JavaScript 运行时环境 Node.js 之上的前端框架。 对于发现的所有案例,安

2023-04-11

系统,访问了微星的 CTMS 和 ERP 数据库,窃取了该公司的源代码、密钥,以及微星产品中使用的 BIOS 固件等,数据总量达到 1.5TB。 Money Message 在暗网上发布了被盗文件的截图,并要求微星支付 400 万美元来赎回这些数据,否则

2024-10-21

破坏代码,导致团队模型训练成果受损。消息称此次遭到入侵的代码已注入8000多张卡,损失或达千万美元。 字节跳动知情人士向记者透露称,近期公司确实发生过破坏模型训练一事,但传闻存在夸张和虚构的部分,该事件实际

2022-08-27

管理公司 LastPass 日前证实,公司遭到了黑客攻击,部分源代码和专有技术信息遭窃取,但用户数据并没有遭到泄漏。 此次黑客攻击实际上发生在两周前,但 LastPass 直到现在才发布安全公告,确认它是通过一个泄露的开发者账

2022-08-23

提供了完整的 JOIN 和子查询支持。 下载地址:https://github.com/datafuselabs/databend/releases/tag/v0.8.0-nightly 重大改进 New Planner: JOIN! JOIN! JOIN! 为了更好的支持复杂的 SQL 查询和提升用户体验,Databend v0.8 设计了全新的 Planner 框

2023-01-29

黑客论坛上以 Torrent 磁链的形式发布了总容量为 44.7GB 的源代码仓库。 泄露者称这是 'Yandex git sources',于 2022 年 7 月从公司窃取,包含了除反垃圾邮件规则之外的所有源代码。 软件工程师 Arseniy Shestakov 在分析泄露的 Yandex

2024-10-31

lastic公司在GitHub组织下的某些公共git仓库被错误地标记为私有。 紧急响应:Elastic的团队开始紧急工作,以恢复这些受影响的仓库为公共状态。 部分恢复:在12:51 UTC至15:09 UTC之间,除了Kibana仓库外,所有其他仓库都被改回

2023-03-27

纽约时报》的报道,一份法律文件显示,Twitter 称其部分源代码在网上泄露,该公司已于上周五采取行动,通过向托管代码的 GitHub 发送版权侵权通知,删除了被泄露的代码。 文件显示 Twitter 还要求美国加利福尼亚州北区地方法

2024-08-23

Eric Fritz 发文称,代码搜索浏览工具 Sourcegraph 已将其开源代码库私有化,并称此举是对“Sourcegraph 文化的最后一击”。 Fritz 指出,自己曾经在 Google Go 团队和 Sourcegraph 之间选择了后者的一大原因,就是看中了他们“build 100% in t