GitHub setzt nach Angriff mit wiederverwendeten Passwörtern Konten zurück

GitHub hat am 16. Juni 2016 erfolgreiche unbefugte Anmeldungen bei einzelnen Nutzerkonten bestätigt. Nach Einschätzung des Unternehmens wurden E-Mail-Adressen und Passwörter ausprobiert, die zuvor bei anderen Diensten erbeutet worden waren. GitHub selbst sei nicht gehackt oder kompromittiert worden.

Passwörter betroffener Konten zurückgesetzt

Das Sicherheitsteam hatte zahlreiche Anmeldeversuche festgestellt und anschließend erfolgreiche Zugriffe nachgewiesen. GitHub setzte die Passwörter sämtlicher als betroffen identifizierter Konten zurück und begann mit individuellen Benachrichtigungen. Eine konkrete Zahl betroffener Konten nennt die Mitteilung nicht.

Neben Zugangsdaten könnten bei einigen Konten weitere persönliche Informationen sowie Listen zugänglicher Repositories und Organisationen offengelegt worden sein. Eine bestätigte Veränderung von Quellcode oder das Einschleusen von Schadsoftware beschreibt GitHub nicht. Solche Folgen lassen sich aus der Mitteilung daher nicht als geschehen ableiten.

Zusätzlicher Anmeldefaktor gegen wiederverwendete Zugangsdaten

GitHub empfiehlt unterschiedliche Passwörter und Zwei-Faktor-Authentifizierung. Bereits 2015 hatte die Plattform U2F-Sicherheitsschlüssel als zusätzlichen Anmeldefaktor eingeführt. Für Entwicklungsteams betrifft der Vorfall den Schutz von Konten mit Zugriff auf Projektinformationen. Die Untersuchung weiterer Angriffsmöglichkeiten lief zum Zeitpunkt der Veröffentlichung noch.

Weitere News

Weitere News

Kommentieren Sie den Artikel

Bitte geben Sie Ihren Kommentar ein!
Bitte geben Sie hier Ihren Namen ein