Angriff auf Dave.com: Hacker nutzen gestohlene GitHub- und GitLab-OAuth-Tokens

Waydev, Anbieter einer Analytics-Plattform für Softwareentwickler, hat einen Sicherheitsvorfall eingeräumt. Hacker erbeuteten demnach nach einem Einbruch in die Systeme des Unternehmens OAuth-Tokens für GitHub und GitLab aus einer internen Datenbank. Sie sollen ihnen unter anderem dabei geholfen haben, anschließend Kundendaten von der Finanz-App Dave abzuziehen.

Die Waydev-Plattform erlaubt es, Git basierten Code zu analysieren und so die Arbeit von Softwareentwicklern nachzuverfolgen. Zu diesem Zweck nutzt Waydev eine spezielle App, die auch in den App Stores von GitHub und GitLab gelistet ist.

Wenn Nutzer diese App installieren, erhält Waydev OAuth-Tokens, die es Mitarbeitern des Unternehmens erlauben, auf die GitHub- oder GitLab-Projekte von Kunden zuzugreifen. Diese Tokens wiederum hinterlegt Waydev in einer Datenbank, da sie für die Erstellung täglicher Analyseberichte benötigt werden.

In diese Datenbank wiederum drangen Cyberkriminelle über eine SQL-Injection-Lücke ein, um die fraglichen Tokens zu stehlen. Diese Tokens wurden schließlich benutzt, um Quellcode von Waydev-Kunden abzurufen, wie Waydev-CEO Alex Circei im Gespräch mit ZDNet USA erläuterte.

Entdeckt wurde der Vorfall vom GitHub-Sicherheitsteam, dem wiederum verdächtige Aktivitäten in Bezug auf einen Waydev-Token aufgefallen waren. Die Anfälligkeit in der Datenbank sei am 3. Juli beseitigt worden, kurz nachdem Waydev von dem Angriff erfahren habe. Zusammen mit GitHub und GitLab seien zudem alle Tokens widerrufen worden, was den Zugang der Hacker zu den GitHub- und GitLab-Konten von Waydev-Kunden abgeschnitten haben, so der Manager weiter.

Bisher sind zwei Datendiebstähle bekannt, die auf den Waydev-Angriff zurückzuführen sind. Neben der Finanz-App Dave war auch der Software-Dienst Flood.io betroffen.

Waydev betonte, dass man US-Behörden über den Einbruch informiert habe. An der Untersuchung sei zudem der Sicherheitsanbieter Bit Sentinel beteiligt, der auch neue Sicherheitsvorkehrungen eingeführt habe. So soll es inzwischen unmöglich sein, neue Konten ohne ausdrückliche Zustimmung eines Mitarbeiters des Waydev-Sicherheitsteams anzulegen. Zudem würden nun alle Tokens zweimal täglich zurückgesetzt.

Auf einer Support-Website hält Waydev zudem für seine Kunden sogenannte Indicators of Compromise bereit. Mit diesen Informationen, darunter IP- und E-Mail-Adressen der Cyberkriminellen, können Kunden eigene Log-Dateien nach möglichen Hinweisen auf einen Sicherheitsvorfall durchsuchen.

ANZEIGE

So reagieren Sie auf die gestiegene Nachfrage von Online-Videos – Wichtige Erkenntnisse und Trends

Der von zahlreichen Ländern wegen der Coronakrise eingeführte Lockdown und die damit verbundene soziale Distanzierung haben neue Rekorde im Online-Videoverkehr gebracht. Erfahren Sie in diesem Webinar, wie Sie Daten untersuchen und quantifizieren, um die Belastung von Netzwerken und CDNs einzuschätzen.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Chips bescheren Samsung deutlichen Gewinnzuwachs

Das operative Ergebnis wächst um fast 6 Billionen Won auf 6,64 Billionen Won. Die Gewinne…

3 Stunden ago

Chrome: Google verschiebt das Aus für Drittanbietercookies

Ab Werk blockiert Chrome Cookies von Dritten nun frühestens ab Anfang 2025. Unter anderem gibt…

19 Stunden ago

BAUMLINK: Wir sind Partner und Aussteller bei der Frankfurt Tech Show 2024

Die Vorfreude steigt, denn BAUMLINK wird als Partner und Aussteller bei der Tech Show 2024…

21 Stunden ago

Business GPT: Generative KI für den Unternehmenseinsatz

Nutzung einer unternehmenseigenen GPT-Umgebung für sicheren und datenschutzkonformen Zugriff.

1 Tag ago

Alphabet übertrifft die Erwartungen im ersten Quartal

Der Umsatz steigt um 15 Prozent, der Nettogewinn um 57 Prozent. Im nachbörslichen Handel kassiert…

4 Tagen ago

Microsoft steigert Umsatz und Gewinn im dritten Fiskalquartal

Aus 61,9 Milliarden Dollar generiert das Unternehmen einen Nettoprofit von 21,9 Milliarden Dollar. Das größte…

4 Tagen ago