FBI:黑客窃取美国政府机构及私企源代码
FBI 于日前发布了一个安全警报称,有黑客正在滥用配置错误的 SonarQube 应用程序,以访问和窃取美国政府机构以及私营企业的源代码库。 FBI 在警报中特别警告了 SonarQube 的所有者。SonarQube 是一个用于管理源码质量的平台,帮助开发者编写干净的代码,其支持的语言包括:Python、Java、PHP、C#、C、Cobol、PL/SQL 与 Flex 等。SonarQube 应用被安装在 web 服务器上并连接到源代码托管系统如 BitBucket、GitHub、GitLab accounts 或 Azure DevOps systems。 警报内容指出,此类攻击事件从今年 4 月开始就已经开始了;受影响的除了有美国的许多政府机构之外,还包括科技、金融、零售、食品、电子商务与制造等领域的私人企业 。黑客通过开采已知的 SonarQube 配置漏洞,以访问 SonarQube 所存放的私有程序代码,并将它们公诸于世。 在初始攻击阶段,黑客先是使用默认端口(9000)和一个可公开访问的 IP 地址在互联网上扫描暴露在开放互联网上的 SonarQube 实例。然后,再使...