专栏首页FreeBuf黑客声称窃取GitHub 500GB源代码,准备不出售直接泄露

黑客声称窃取GitHub 500GB源代码,准备不出售直接泄露

“我们已经成功入侵微软的GitHub私人储存库,并从中窃取了500GB的数据,本来打算在暗网上出售的,现在改变主意了,打算免费发布。”

一名自称Shiny Hunters的黑客主动联系了一家国外媒体,声称其已经入侵微软GitHub账户,获取了这家软件巨头私人存储库的完全访问权。

同时,为了证明入侵成功,黑客还出示了微软私人存储库的证据,如下图所示:

不仅如此,黑客还主动袒露自己的计划,原本打算在暗网出售这些数据,现在打算直接泄露。此外,他还提供了一部分窃取文件,从以下的文件截图可以看到,这些数据泄露可以追溯至2020年3月28日。

随后,Shiny Hunters在黑客论坛上公开1GB文件,作为预热,该论坛网站的注册成员可以通过网站“Credit”来访问数据。

这些泄露的数据文件中,某些包含了中文文本或是引用了latelee.org,这让数据的真实性遭到了论坛其他黑客的怀疑。此外,这些数据似乎大都是代码样本、测试项目、电子书和其他常规项目。

一些例如名为“ wssd云代理”,“ Rust / WinRT语言投影”和“ PowerSweep” PowerShell项目的私人存储库更吸引人,但总体而言,从分享的数据内容来看,并没有发现Windows或Office等影响较大的源代码。

在黑客论坛上看到漏洞的网络情报公司Under Breach也认为问题不大。唯一让他们担心的是,是否会有像过去其他开发人员那样,私有API密钥或密码可能会意外地遗留在某些私有存储库中,这种情况就不得而知,且比较危险了。

微软员工山姆·史密斯(Sam Smith)在Under Breach的推文中回复说,他认为该泄漏是伪造的,因为“ Msft有一个“规则”,规定GitHub存储库必须在30天内公开。但是目前该回复已经删除。

值得注意的是,Under Breach在推特中还提及,此次入侵GitHub背后的黑客Shiny Hunters是前两天印度尼西亚最大电子商务平台Tokopedia数据泄露的始作俑者。那次出售包含1500万的用户记录,而这只是泄露数据总量的一部分,完整用户记录高达9000万条,售价只有5000美元。

其中包含大量用户敏感信息,例如全名、电子邮件、电话号码、哈希密码、生日和与Tokopedia个人资料相关的详细信息(帐户创建日期、上次登录名、电子邮件激活码、密码重置代码、位置详细信息、Messenger ID、爱好、教育、“关于我的领域”等等)。

这名黑客作案频频,而此次微软对其举动尚未回复,这些文件是否确实是合法文件如今尚且无法确认,本文将持续跟进。

*本文作者:Sandra1432,转载请注明来自FreeBuf.COM

本文分享自微信公众号 - FreeBuf(freebuf),作者:Sandra1432

原文出处及转载信息见文内详细说明,如有侵权,请联系 yunjia_community@tencent.com 删除。

原始发表时间:2020-05-08

本文参与腾讯云自媒体分享计划,欢迎正在阅读的你也加入,一起分享。

我来说两句

0 条评论
登录 后参与评论

相关文章

  • 能DDoS的勒索木马FireCrypt进一步分析

    近日,FreeBuf上对于一类FireCrypt木马做了相关的报道:流氓会武功:这款勒索软件不仅能勒索,还能DDoS。哈勃分析系统拿到了相关样本,并对其进行了分...

    FB客服
  • 一小时的DDoS要花多少钱?暗网市场只需10美元

    美国云安全技术服务公司Armor近期发布的一份报告,揭示了暗网上针对各种网络犯罪相关服务实施的价格标准。 该报告是通过搜罗数个知名的暗网市场总结出来,与2013...

    FB客服
  • GitHub上10个最受欢迎的安全项目

    开源项目最终还是迎来了属于它的胜利,虽然这胜利姗姗来迟,但终究还是实现了。在信息安全领域,尽管许多公司封锁了它们的专有软件代码,但仍有许多开源项目可供安全专家使...

    FB客服
  • 除了bug,GitHub可能还把你的女装照冻到了北极,1000年后还能读那种

    「代码恒久远,bug 永流传。」前不久,GitHub 帮广大程序员把这个噩梦变成了现实。

    机器之心
  • 一个例子讲Synchronized关键字

    文中的例子从线程调度上讲不够严谨。原因是没输出,并不代表线程无法进入方法,有可能是线程一直没有被调度。

    小金狗子
  • 你还不知道??GitHub发布了APP版!!

    11 月 13 日,GitHub Universe 2019 开发者大会上,公布了大量新功能,包括发布 GitHub 移动版、GitHub Actions 和 ...

    乱敲代码
  • 2016年十大顶级开源项目

    时见疏星
  • 传统行业转型互联网确实很难

    今天公司开会,上午是我们技术部,下午是内容啊,业务等其它部门。 只给我们技术部留出了3个小时。而我们有4个JAVA,我前端,2个IOS,2个安卓,1个产品经理,...

    web前端教室
  • 深入理解java异常处理机制

     1. 引子        try…catch…finally恐怕是大家再熟悉不过的语句了,而且感觉用起来也是很简单,逻辑上似乎也是很容易理解。不过,...

    大闲人柴毛毛
  • 2018年,让你的数据库变更快的十个建议

    摘要 大多数网站的内容都存在数据库里,用户通过请求来访问内容。数据库非常的快,有许多技巧能让你优化数据库的速度,使你不浪费服务器的资源。在这篇文章中,我收录了十...

    IT大咖说

扫码关注云+社区

领取腾讯云代金券