DockerHub hackeado



Algumas horas atrás, as seguintes mensagens foram enviadas para alguns usuários do DockerHub:

“Na quinta-feira, 25 de abril de 2019, descobrimos o acesso não autorizado a um dos bancos de dados do DockerHub, que armazena parte dos dados não financeiros dos usuários. Após a detecção, imediatamente pegamos todo o necessário para proteger os dados do usuário.

E agora gostaríamos de compartilhar as informações que pudemos encontrar durante a investigação, incluindo quais contas do DockerHub foram afetadas e quais ações seus proprietários devem executar agora.

Aqui está o que conseguimos descobrir:

Dentro de um curto período de acesso não autorizado ao banco de dados DockerHub, dados confidenciais de aproximadamente 190.000 contas (menos de 5% dos usuários do serviço) podem ser divulgados. Os dados incluem nomes de usuário e hashes de senha de uma pequena porcentagem dos usuários acima, além de tokens do GitHub e BitBucket usados ​​para montagem automática de contêineres.

O que deve ser feito agora:

  • Pedimos aos usuários que alterem as senhas do DockerHub e de qualquer outra conta usando a mesma senha.
  • Para usuários que usaram montagens automáticas que poderiam afetar isso, redefinimos os tokens e as chaves de acesso. TambĂ©m pedimos que eles verifiquem seus repositĂłrios quanto a atividades suspeitas recentes.
  • Para descobrir como investigar atividades suspeitas nas suas contas GitHub e BitBucket nas Ăşltimas 24 horas, vá para help.github.com/en/articles/reviewing-your-security-log e bitbucket.org/blog/new-audit -logs-dar-quem-o-que-quando-e-onde
  • Isso pode afetar suas compilações atuais do nosso serviço de montagem automática. VocĂŞ tambĂ©m pode precisar desconectar e reconectar suas contas GitHub e BitBucket. Isso Ă© descrito em detalhes aqui .

Por sua vez, melhoraremos nossos sistemas de segurança e revisaremos nossas políticas. Também configuramos métricas adicionais para rastrear possíveis atividades ilegais no futuro.

Ainda estamos investigando o incidente e informaremos quando novos detalhes estiverem disponíveis. ”

Como de costume, verificamos nosso próprio e-mail, nossas contas nos serviços especificados e criamos senhas novamente. Quando novas informações aparecerem, atualizaremos esta postagem.

Source: https://habr.com/ru/post/pt449746/


All Articles