image

GitHub verhuist domein wegens phishingaanvallen

maandag 8 april 2013, 09:39 door Redactie, 1 reacties

Het populaire online platform voor softwareontwikkelaars GitHub heeft vanwege beveiligingsredenen besloten om de pagina's van gebruikers te verhuizen van GitHub.com naar GitHub.io. Met drie miljoen gebruikers is GitHub, dat het Git versiebeheersysteem gebruikt, een veel gebruikte website waar ontwikkelaars aan open source softwareprojecten werken.

Sinds 2008 was de website op GitHub.com te vinden, maar daar komt nu deels een einde aan. Om potentiële vectoren voor cross domein- en phishingaanvallen te voorkomen, waarbij de aanwezigheid van 'github.com' werd gebruikt om een vals gevoel van vertrouwen te geven, is besloten de pagina's van gebruikers naar GitHub.io te verhuizen.

Phishing
Gebruikers konden een eigen subdomein bij GitHub.com registreren, bijvoorbeeld gebruikersnaam.github.com. Omdat GitHub.com als domein werd gebruikt, zouden andere gebruikers kunnen denken dat ook alle content op de subdomeinen legitiem was.

Via Cross Site Request Forgery (CSRF) was het deels mogelijk om github.com domein-cookies te manipuleren. Ook zouden gebruikers via de subdomeinen zoals 'account-security.github.com' om vertrouwelijke gegevens kunnen vragen.

GitHub zegt geen bewijs te hebben dat accounts op deze manieren zijn gehackt, maar besloot uit voorzorg tot de maatregel over te gaan.

Reacties (1)
08-04-2013, 10:00 door Orion84
Ter verduidelijking: GitHub zelf blijft gewoon op .com zitten. Alleen de GitHub Pages subdomeinen verhuizen naar .io.

Op die manier zijn die subdomeinen van gebruikers dus beter te onderscheiden van officiële GitHub pagina's.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.