Angriff auf Dave.com: Hacker nutzen gestohlene GitHub- und GitLab-OAuth-Tokens

Waydev, Anbieter einer Analytics-Plattform für Softwareentwickler, hat einen Sicherheitsvorfall eingeräumt. Hacker erbeuteten demnach nach einem Einbruch in die Systeme des Unternehmens OAuth-Tokens für GitHub und GitLab aus einer internen Datenbank. Sie sollen ihnen unter anderem dabei geholfen haben, anschließend Kundendaten von der Finanz-App Dave abzuziehen.

Die Waydev-Plattform erlaubt es, Git basierten Code zu analysieren und so die Arbeit von Softwareentwicklern nachzuverfolgen. Zu diesem Zweck nutzt Waydev eine spezielle App, die auch in den App Stores von GitHub und GitLab gelistet ist.

Wenn Nutzer diese App installieren, erhält Waydev OAuth-Tokens, die es Mitarbeitern des Unternehmens erlauben, auf die GitHub- oder GitLab-Projekte von Kunden zuzugreifen. Diese Tokens wiederum hinterlegt Waydev in einer Datenbank, da sie für die Erstellung täglicher Analyseberichte benötigt werden.

In diese Datenbank wiederum drangen Cyberkriminelle über eine SQL-Injection-Lücke ein, um die fraglichen Tokens zu stehlen. Diese Tokens wurden schließlich benutzt, um Quellcode von Waydev-Kunden abzurufen, wie Waydev-CEO Alex Circei im Gespräch mit ZDNet USA erläuterte.

Entdeckt wurde der Vorfall vom GitHub-Sicherheitsteam, dem wiederum verdächtige Aktivitäten in Bezug auf einen Waydev-Token aufgefallen waren. Die Anfälligkeit in der Datenbank sei am 3. Juli beseitigt worden, kurz nachdem Waydev von dem Angriff erfahren habe. Zusammen mit GitHub und GitLab seien zudem alle Tokens widerrufen worden, was den Zugang der Hacker zu den GitHub- und GitLab-Konten von Waydev-Kunden abgeschnitten haben, so der Manager weiter.

Bisher sind zwei Datendiebstähle bekannt, die auf den Waydev-Angriff zurückzuführen sind. Neben der Finanz-App Dave war auch der Software-Dienst Flood.io betroffen.

Waydev betonte, dass man US-Behörden über den Einbruch informiert habe. An der Untersuchung sei zudem der Sicherheitsanbieter Bit Sentinel beteiligt, der auch neue Sicherheitsvorkehrungen eingeführt habe. So soll es inzwischen unmöglich sein, neue Konten ohne ausdrückliche Zustimmung eines Mitarbeiters des Waydev-Sicherheitsteams anzulegen. Zudem würden nun alle Tokens zweimal täglich zurückgesetzt.

Auf einer Support-Website hält Waydev zudem für seine Kunden sogenannte Indicators of Compromise bereit. Mit diesen Informationen, darunter IP- und E-Mail-Adressen der Cyberkriminellen, können Kunden eigene Log-Dateien nach möglichen Hinweisen auf einen Sicherheitsvorfall durchsuchen.

ANZEIGE

So reagieren Sie auf die gestiegene Nachfrage von Online-Videos – Wichtige Erkenntnisse und Trends

Der von zahlreichen Ländern wegen der Coronakrise eingeführte Lockdown und die damit verbundene soziale Distanzierung haben neue Rekorde im Online-Videoverkehr gebracht. Erfahren Sie in diesem Webinar, wie Sie Daten untersuchen und quantifizieren, um die Belastung von Netzwerken und CDNs einzuschätzen.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

7 Stunden ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

11 Stunden ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

12 Stunden ago

Lags beim Online-Gaming? DSL-Vergleich und andere Tipps schaffen Abhilfe

Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…

12 Stunden ago

GenKI-Fortbildung immer noch Mangelware

Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…

12 Stunden ago

Netzwerk-Portfolio für das KI-Zeitalter

Huawei stellt auf der Connect Europe 2024 in Paris mit Xinghe Intelligent Network eine erweiterte…

15 Stunden ago