Skip to content
TopicTracker
来自 HackerNews查看原文
译文语言译文语言

EmeraldWhale 的 .git/.env 凭据窃取活动仍在持续,已近两年

EmeraldWhale 组织针对 .git 和 .env 配置文件实施的凭据窃取攻击已持续近两年,至今仍未停止。该攻击通过扫描公开暴露的配置文件,窃取云服务密钥、数据库密码等敏感凭据,对企业和个人用户构成持续威胁。

背景速读

- EmeraldWhale 是一个针对 Git 仓库的自动化凭据窃取活动,自 2023 年起持续活跃,主要扫描暴露在公网上的 .git 和 .env 文件。 - .git 目录暴露意味着攻击者能下载整个项目的源代码历史(含已删除的密码、API Key);.env 文件则常直接包含数据库密码、云服务密钥等机密。 - 该攻击不依赖漏洞,而是利用开发运维中常见的配置错误——未屏蔽敏感目录的版本控制仓库仍可公开访问。 - 两年过去该活动仍在运行,说明大量企业/开发者仍未修复此类暴露;攻击者收集的凭据可被用于后续数据泄露、加密货币挖矿或勒索。 - 防御方法:在 Web 服务器层面阻断 .git 和 .env 路径,使用 .gitignore 管理敏感文件,定期扫描公开暴露面。