cat case/PM-2018-0067.md

Gentoo 2018 实体攻破官方 GitHub 组织,移除开发者权限并推送恶意提交

P2 · 攻击者取得 Gentoo GitHub 组织控制权,移除所有开发者权限并试图推送恶意提交,供应链信任受损

summary

2018 年,攻击者通过某种方式取得 Gentoo 官方 GitHub 组织的控制权,移除了所有开发者的写权限,并向仓库推送了恶意提交,威胁下游发行版与用户。

timeline

GitHub 向 Gentoo 通报组织被接管;攻击者已能改写仓库内容与权限;Gentoo 基础设施与 GitHub 协作在数小时内冻结并夺回控制权,清点被篡改内容。

root_cause

GitHub 组织凭据/恢复路径被攻破(实体接管),组织对外部代码托管平台的账号安全与恢复流程存在单点依赖。

amplifiers

发行版高度依赖单一外部托管平台的账号体系;一旦组织级凭据失守,影响超越单个仓库,波及整个供应链。

mitigation

Gentoo 收回组织控制权、轮换相关凭据、审计提交历史,并加强与代码托管平台的安全配置(2FA、权限最小化)。

lessons

开源项目的官方组织账号是供应链关键资产,必须启用强 2FA、分离 owner 与维护角色、建立账号被盗的应急夺回流程。

checklist

组织级账号强制硬件 2FA;owner 权限与日常维护权限分离;定期审计成员与 webhook/SSH 密钥;准备账号夺回 runbook。