整理 | Carol

出品 | CSDN(ID:CSDNnews)

今年初,美国提供软件开发测试服务的厂商Codecov遭到黑客入侵,并且引发大量公司连锁数据泄露,由于该公司拥有华盛顿邮报、P&G、GoDaddy Inc等2.9万家客户,危害性及影响极大,目前美国警方已介入调查。

Codecov 被黑,近 3 万家客户可能被影响

Codecov是一家软件审计平台,属于SaaS平台,是一家提供软件开发测试服务的厂商,拥有包括软件商Atlassian、日用品集团P&G、网络托管公司GoDaddy Inc及华盛顿邮报等在内的2.9万家客户。

黑客利用Codecov的Docker镜像创建过程中存在的错误,在一个公开可用的软件开发工具中植入恶意代码,非法获取Bash Uploader脚本的访问权限,还对其进行了修改。

4月1日,一位客户发现该软件与Codecov公开的版本不匹配。收到举报之后,Codecov立即撤回了恶意版本,对可能受影响的脚本进行了保护和修复,并开始调查。

该公司进一步调查后研判,从今年1月31日起,其Bash Uploader脚本就发生定期的非授权修改行为,让黑客得以将Codecov存储在CI(continuous integration,CI)环境的信息,导出到黑客控制的外部服务器。

由于Github Actions、CircleCI和Bitrise Step等其他开发平台也在使用Bash Uploader,因此Codecov也发出警告:Bash Uploader脚本被访问后,可能导致客户经由CI runner发送的凭证、密钥、令符外泄,连带危及企业用户的服务、数据库或应用程序代码,以及以这些Bash Uploader上传到Codecov的Git远程信息(即原始存储库的URL)。

事件发生到发现已经过了三个月,可能已经导致大量企业客户信息被窃。Codecov不知道是谁展开了此次入侵行动,但已经聘请了一家第三方取证公司帮助其确定用户是否受到影响,并给受影响的用户发了电子邮件。Codecov强烈建议受影响的客户立即重设其CI环境中,和Bash Uploader有关的登录密码、重新产出令符或密钥。

目前,Codecov已经向执法部门报告了此事,并表示联邦政府已经介入调查。

网络安全巨头也遭攻击

虽然Codecov事件影响的广度仍不确定,但预计会影响近3万家客户。这令人不得不想起去年年底的SolarWinds黑客事件。

SolarWinds是一款体系结构的分布式网络性能监控系统,基于SNMP网络管理协议的一款全球领先的网络管理软件。它拥有超过300,000个客户,包括:美国《财富》500强里的400多家企业、美国十大电信公司、美国前五名会计师事务所及一些政府部门。

2020年12月8日,网络安全公司FireEye的一个员工收到警报,称其密码被冒用和登录,并盗取了FireEye用来模拟网络攻击的武器库。

一场针对SolarWinds长达数月之久的攻击这才东窗事发。

黑客通过至今未知的途径侵入了Solarwinds的软件开发流程,篡改了一个DLL文件并为其加上"Solarwinds Worldwide,LLC"官方数字签名。神不知鬼不觉,多了4000行不明来历代码的Solarwinds版本以升级包的形式被堂而皇之地挂在官网上,导致美国财政部、商务部等多个政府机构用户受到长期入侵和监视。

在一份提交的文件中,SolarWinds表示,其超过30万名客户中,有不到18000个客户在2020年3-6月期间下载了SolarWinds Orion更新,其中可能包括恶意软件。这些恶意软件秘密运作,从受害者的系统中过滤出有价值的知识产权、机密和专有数据、电子邮件和其他有价值的信息。

微软总裁史密斯在采访中表示,“以一个软件工程师的身份客观来说,这起事件是世界上出现过的影响最广、最复杂的黑客攻击。”微软也是这次攻击的受害者之一,为了调查这次攻击,微软甚至指派了500名工程师参与调查。

至今,SolarWinds攻击事件的幕后黑手仍然逍遥法外。

无论幕后黑手是谁,针对数据的攻击事件频发,用户的信息安全就难以保障,信息时代,该如何真正实现数据安全?

60+专家,13个技术领域,CSDN 《IT 人才成长路线图》重磅来袭!

直接扫码或微信搜索「CSDN」公众号,后台回复关键词「路线图」,即可获取完整路线图!

黑客入侵3个月浑然不知,或影响3万家客户!这个软件测试公司心太大了!相关推荐

  1. 美国信用评估机构遭黑客入侵,半数美国人受影响!

    最近,美国有家叫 Equifax 的公司摊上大事儿了! 这家总部位于亚特兰大的消费者信用报告机构,是与Experian和TransUnion并列的三大美国信贷机构之一. Equifax成立于1899年 ...

  2. 黑客攻陷Okta发动供应链攻击,影响130多家组织机构

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全 ...

  3. 日本东映动画遭黑客入侵,《海贼王》等多部作品遭停播

    3月11日,日本东映动画公司发布公告称,公司网络系统遭受不明黑客袭击,导致系统瘫痪,公司多部在播动画的制作进度遭影响,同时片源存在外露风险. 东映动画株式会社成立于1948年,是现日本最大历史最悠久的 ...

  4. Windows漏洞十年未修复,3CX供应链攻击影响全球60多万家企业

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 已存在十年之久的Windows 漏洞 (CVE-2013-3900) 遭利用,导致可执行文件看似获得合法签名.这么多年来,微软发布的修复方案仍然 ...

  5. ​掘金3000亿在线教育市场 ‖ 沪江英语、流利说、Master Learner如何用AI影响1400万教师和1.88亿学生...

    飞速发展的AI教育,将如何影响中国1400万教师与1.88亿学生的未来? ▍中国的教育现状 曹先生-安徽的一名有16年教龄的高中化学老师,认为每位老师心里都住着一位"医生". 他每 ...

  6. 黑客入侵微软邮件服务器部署勒索软件、惠普更新打印机漏洞|12月2日全球网络安全热点

    安全资讯报告 黑客因通过SIM卡劫持窃取数百万美元的加密货币而被判入狱 美国司法部(DoJ)表示,与名为The Community的国际黑客组织有关联的第六名成员因涉及数百万美元的SIM交换阴谋而被判 ...

  7. 黑客组织称7月将售新入侵工具 价格超2.2万美元

    北京时间5月31日消息,之前一黑客组织发布网络入侵工具,安全专家相信这些工具是从美国国家安全局(NSA)窃取的.本周二,该组织对外宣称,计划今年7月将一些新代码出售给客户,这些客户愿意花钱购买,价格超 ...

  8. 阿里成立智能搜索业务部;任天堂:共有30万账号被黑客入侵;TiDB 3.1.2 发布| 极客头条...

    整理 | 屠敏 头图 | CSDN 下载自东方 IC 快来收听极客头条音频版吧,智能播报由出门问问「魔音工坊」提供技术支持. 「极客头条」-- 技术人员的新闻圈! CSDN 的读者朋友们早上好哇,「极 ...

  9. 港中文用 Zoom 考试,中途遭黑客入侵传播不可描述内容

    作者 | 神经小兮 来源 | HyperAI超神经(ID: HyperAI) 视频会议软件被重用期间,其安全问题也一直是企业与高校等用户关注的重点.近日,香港中文大学曝出消息称,学校在用 Zoom 考 ...

最新文章

  1. acm数论之欧几里得gcd
  2. 哈希链表的原理及算法实现
  3. Python requests 抓取网页状态返回418(亲测)
  4. [POJ 1742] Coins 【DP】
  5. 多对一(一对多)的双向关联
  6. jquery 树形框 横_利用jQuery设计横/纵向菜单
  7. boost signal2 trackable
  8. maven异常001---报错The folder is already a source folder.的解决办法
  9. 预充电电路工作原理_变频冰箱开关电源电路工作原理及检修。
  10. HttpClient settimeout 设置
  11. (一)Quartz2.2.1 简单例子
  12. 《第一行代码》学习笔记12-UI(1)
  13. libcmtd.lib(wincrt0.obj) : error LNK2019: 无法解析的外部符号 WinMain,该符号在函数 __tmainCRTStartup 中被引用
  14. 【老牌系统】如何增大C盘空间
  15. 2018HN省队集训
  16. lineageos信号叉号_Z1刷lineage os 14.1 15.1官方版后信号上叉号的清除教程
  17. Q 2:真的是格局不够吗?
  18. 2012年国内薪资最高的IT公司排行
  19. 2020 icpc 沈阳
  20. Node.js + Socket.io 实现一对一即时聊天

热门文章

  1. 搭建本地ubuntu镜像服务器(arm版)
  2. leetcode978. Longest Turbulent Subarray
  3. 【Java】实现一个日历
  4. 【机房重构】关于App.config配置文件
  5. 本地上传文件到Linux云服务器
  6. mysql 安装参考
  7. AtCoder ABC 127F Absolute Minima
  8. 第五章:1.数组和广义表 -- 数组
  9. 安卓驱动开发(五)----搭建开发板的测试环境
  10. navigationItem和navigationBar相关性