Heroku ha explicado por qué envió un correo electrónico a los usuarios con una advertencia repentina de restablecimiento de contraseña a principios de esta semana y cómo se debió al robo de tokens OAuth de GitHub.
«[Our investigation] reveló que el mismo token comprometido se aprovechó para obtener acceso a una base de datos y filtrar las contraseñas codificadas y saladas de las cuentas de usuario de los clientes», dijo la compañía en su notificación de incidente.
«Por esta razón, Salesforce se asegura de que se restablezcan todas las contraseñas de los usuarios de Heroku y se actualicen las credenciales potencialmente afectadas. Hemos rotado las credenciales internas de Heroku y hemos implementado detecciones adicionales. Seguimos investigando el origen del compromiso del token».
La compañía también dijo que un atacante obtuvo acceso por primera vez el 7 de abril, dos días antes de la fecha más temprana anterior del ataque hecha pública por Heroku o GitHub.
«El 7 de abril de 2022, un actor de amenazas obtuvo acceso a una base de datos de Heroku y descargó tokens OAuth de integración de GitHub del cliente almacenados. El acceso al entorno se obtuvo aprovechando un token comprometido para una cuenta de máquina de Heroku», dijo.
«Según GitHub, el actor de amenazas comenzó a enumerar metadatos sobre los repositorios de los clientes con los tokens OAuth descargados el 8 de abril de 2022. El 9 de abril de 2022, el atacante descargó un subconjunto de los repositorios privados de GitHub de Heroku desde GitHub, que contenía parte del código fuente de Heroku. .»
GitHub notó la actividad el 12 de abril, con una notificación de GitHub aterrizando el 13 de abril y Heroku revocando todos los tokens OAuth de integración de GitHub tres días después.
«Valoramos la transparencia y entendemos que nuestros clientes buscan una comprensión más profunda del impacto de este incidente y nuestra respuesta hasta la fecha», dijo la compañía en la parte superior de la página de notificación de incidentes que se ha estado publicando desde el 15 de abril.
Heroku dijo anteriormente que no se volvería a conectar a GitHub hasta que estuviera seguro de que era seguro hacerlo.
Esta semana, GitHub dijo que exigiría el uso de autenticación multifactor para fines de 2023.