EmeraldWhale 的 .git/.env 凭据窃取活动仍在持续,已近两年
EmeraldWhale 组织针对 .git 和 .env 配置文件实施的凭据窃取攻击已持续近两年,至今仍未停止。该攻击通过扫描公开暴露的配置文件,窃取云服务密钥、数据库密码等敏感凭据,对企业和个人用户构成持续威胁。
背景速读
- EmeraldWhale 是一个针对 Git 仓库的自动化凭据窃取活动,自 2023 年起持续活跃,主要扫描暴露在公网上的 .git 和 .env 文件。
- .git 目录暴露意味着攻击者能下载整个项目的源代码历史(含已删除的密码、API Key);.env 文件则常直接包含数据库密码、云服务密钥等机密。
- 该攻击不依赖漏洞,而是利用开发运维中常见的配置错误——未屏蔽敏感目录的版本控制仓库仍可公开访问。
- 两年过去该活动仍在运行,说明大量企业/开发者仍未修复此类暴露;攻击者收集的凭据可被用于后续数据泄露、加密货币挖矿或勒索。
- 防御方法:在 Web 服务器层面阻断 .git 和 .env 路径,使用 .gitignore 管理敏感文件,定期扫描公开暴露面。