Aller au contenu
Sécurité medium

Dropbox - phishing CircleCI

3 min de lecture
Point de compromission dans la chaîne Rupture · étape Poste de travail
Source
Poste de travail
Dépendances
deps
Build & CI
ci
Packaging
artefact
Release
provenance
Registres
distribution
Déploiement
admission
Runtime
exécution
Rayon d'explosion — compromission à l'étape Poste de travail, propagation possible aux consommateurs. Domaines : Orchestration, Poste de travail, Source, Release, Déploiement, Secrets, Cloud
Gravité élevé
Des employés Dropbox ciblés par un phishing imitant CircleCI ; les identifiants volés donnent accès à une organisation GitHub.
130
dépôts volés
CircleCI
marque usurpée
OTP
capturé par phishing
0
compte client touché

En bref

Date
01/11/2022
Gravité
Élevé
Étape de la chaîne
Poste de travail
Domaines SOCLE
Orchestration+ Poste de travail, Source, Release, Déploiement, Secrets, Cloud

Que s'est-il passé ?

Contexte

Des employés de Dropbox sont visés par un hameçonnage imitant CircleCI : une fausse page demande identifiants GitHub et OTP, donnant à l'attaquant l'accès à une organisation GitHub de Dropbox.

Mécanisme

Avec les identifiants volés, l'attaquant clone 130 dépôts GitHub privés. La page de phishing capturait aussi le mot de passe à usage unique, contournant une partie de la protection.

Impact

Les dépôts contenaient des copies modifiées de bibliothèques tierces, des prototypes internes et des outils et configs de l'équipe sécurité, plus quelques milliers de noms et e-mails. Les comptes clients, mots de passe et paiements n'ont pas été touchés.

Parades

MFA résistante au phishing (FIDO2/WebAuthn, non hameçonnable), formation anti-phishing, vérification des domaines des outils CI, et moindre privilège des accès aux organisations GitHub.

Comment l'attaquant a procédé

Cet incident met en jeu les vecteurs d'attaque suivants du catalogue SOCLE ; chacun renvoie à sa fiche, où l'on trouve les exigences qui le neutralisent :

La leçon à en tirer

Ce qu'il faut retenir

MFA résistant au phishing (FIDO2) ; méfiance des notifications d'outils CI ; moindre privilège SCM.

Les exigences SOCLE qui auraient limité cet incident

Cet incident se rattache à 31 exigences du référentiel, par domaine. Les satisfaire n'aurait pas forcément tout empêché, mais aurait réduit la probabilité de l'attaque, limité son impact ou accéléré sa détection :

Pour aller plus loin

Ce site vous est utile ?

Sachez que moins de 1% des lecteurs soutiennent ce site.

Je maintiens +700 guides gratuits, sans pub ni tracking. Un soutien, même symbolique, m'aide à couvrir l'hébergement et à garder ces ressources gratuites. Merci pour votre appui.

Le formulaire ne s'affiche pas ? Ouvrir Ko-fi dans un onglet.

Abonnez-vous et suivez mon actualité DevSecOps sur LinkedIn