微闻

标签: 凭证

  • AU10TIX 凭证暴露

    与 TikTok 和 X 合作的身份验证服务公司将其凭证暴露了一年之久

    一家为 TikTok、X 和 Uber 等平台提供服务的身份验证公司,将一组管理凭证暴露了1年多。这家总部位于以色列的 AU10TIX 公司通过使用用户面部照片和驾驶执照来验证用户身份,这两者都有可能被黑客获取。暴露的管理凭证直接通向日志平台,其中包含身份证明文件的链接。甚至有理由怀疑不法分子获取了这些凭证并实际使用了。AU10TIX 就此事发表了声明,称“数据可能被访问”,但“没有证据表明这些数据已被利用”。受影响的客户也已收到通知,并将停用当前操作系统,转而采用更注重安全性的新操作系统。

    —— 404 Media

  • AWS密钥和凭证被劫持

    流行的Python和PHP库被劫持用以窃取AWS密钥

    每周被下载超过20,000次的PyPI模块 “ctx “在一次软件供应链攻击中被破坏,恶意版本窃取了开发者的环境变量。

    攻击者甚至用渗入开发者环境变量的代码替换了旧的安全版本的’ctx’,以收集亚马逊AWS密钥和凭证等秘密。

    此外,发布在PHP/Composer软件包库Packagist上的’phpass’分叉版本也被篡改,以类似的方式窃取机密。

    PHPass框架在其生命周期内已经在Packagist仓库中产生了超过250万次的下载–尽管恶意版本的下载量被认为要小得多。

    —— bleepingcomputer