ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

2 ข่าว

ช่องโหว่ workflow injection ในรีโปสาธารณะของ Snowflake — เปิด GitHub issue ที่ปั้นขึ้นก็สั่งรันคำสั่งและดึงโทเคน Jira ภายในออกมาได้

GitHub Actions workflow injection in a public Snowflake repository lets a crafted issue run commands and leak internal Jira credentials
บริษัท Wiz เปิดเผยช่องโหว่ GitHub Actions workflow injection ในรีโปสาธารณะของ Snowflake ที่เปิดทางให้ issue ซึ่งปั้นขึ้นเป็นพิเศษสั่งรันคำสั่งใน workflow ที่ถือ credential ของ Jira ภายในองค์กร ต้นเหตุคือไฟล์ jira_issue.yml เอาค่าหัวเรื่องและเนื้อ issue ยัดตรงเข้าบล็อก run และตรวจเงื่อนไขผู้ส่งด้วยพร็อพเพอร์ตี้ที่ไม่มีอยู่จริง Wiz ได้โทเคน Jira ที่อ่านโปรเจกต์วิศวกรรมและ bug bounty ได้ Snowflake แก้ในวันเดียวกับที่รับรายงานและหมุนโทเคนแล้ว โดยระบุว่าไม่พบหลักฐานการเข้าถึงโดยไม่ได้รับอนุญาต

แฮ็กเกอร์คดี Snowflake รับสารภาพ — เจาะ 165 องค์กร กระทบข้อมูลคนอย่างน้อย 100 ล้านราย ด้วยรหัสผ่านเก่าที่ไม่เคยเปลี่ยน

Snowflake hacker Connor Riley Moucka pleads guilty over breaches affecting at least 100 million people
นาย Connor Riley Moucka วัย 26 ปี ชาวแคนาดา รับสารภาพต่อศาลรัฐบาลกลางเมืองซีแอตเทิลในความผิดฉ้อโกงคอมพิวเตอร์ ฉ้อโกงทางสาย และการโจรกรรมอัตลักษณ์ระดับร้ายแรง จากการเจาะบัญชีลูกค้าของแพลตฟอร์ม Snowflake เมื่อปี 2567 ซึ่งกระทบองค์กรอย่างน้อย 165 แห่งและข้อมูลของผู้คนอย่างน้อย 100 ล้านราย ต้นเหตุคือรหัสผ่านที่ถูกมัลแวร์ขโมยข้อมูลดูดไปตั้งแต่หลายปีก่อนแล้วไม่เคยถูกเปลี่ยน และบัญชีเหล่านั้นปิดการยืนยันตัวตนหลายชั้นไว้ ไม่ใช่ช่องโหว่ของแพลตฟอร์ม