أصيب كمبيوتر موظف بإضافة VS Code ضارة خلال 11 دقيقة، واعترفت GitHub بسرقة 3800 مستودع داخلي.

robot
إنشاء الملخص قيد التقدم
ME News رسالة، في 20 مايو (UTC+8)، وفقًا لرصد Beating، أصدرت GitHub إعلانًا رسميًا للتحقيق في الأمان، مؤكدةً أن أحد الموظفين أصيب بجهاز عبر إضافة VS Code مسمومة، مما أدى إلى وصول غير مصرح به إلى مستودعات الكود الداخلية.
ادعى المهاجم أنه قام بحزم وسرقة حوالي 3800 مستودع داخلي لـ GitHub، وأقرت الشركة بأن هذا الادعاء متوافق مع نتائج التحقيق الحالية من حيث الاتجاه.
الإضافة الخبيثة المعنية هي الإضافة الشهيرة Nx Console (الإصدار v18.95.0) التي تم نشرها لفترة وجيزة في سوق Visual Studio Code من Microsoft في 18 مايو.
حصل المهاجم على صلاحية النشر عن طريق سرقة رمز المساهم، ودفع الإصدار الخبيث الذي يحتوي على أداة سرقة بيانات الاعتماد إلى سوق التطبيقات.
على الرغم من أن فريق Nx اكتشف الشذوذ وأزال هذا الإصدار في غضون 11 دقيقة، إلا أن موظف GitHub قام بتنزيله وأصيب به خلال هذه الفترة. يقوم هذا الحمولة الخبيثة تلقائيًا في الخلفية بقراءة بيانات Git المعتمدة للمضيف، وتخزين إضافات VS Code، ومفاتيح AWS، والبيانات الحساسة من 1Password. سمحت مجموعة بيانات الاعتماد هذه للمهاجم الخارجي بتجاوز الحواجز الأمنية المحيطة، وحزم وسرقة مستودعات الكود الداخلية لـ GitHub مباشرة.
ذكرت GitHub أنها اكتشفت وسيطرت على هذا الاختراق للجهاز في 19 مايو. لتقليل المخاطر، قام فريق الأمن بتغيير جميع المفاتيح الرئيسية بشكل عاجل خلال الأمس والليل، وعالج بيانات الاعتماد عالية القيمة بالأولوية. حاليًا، يواصل الفريق تحليل السجلات ومراقبة الأنشطة اللاحقة، وسيتم نشر التقرير الكامل بعد انتهاء التحقيق.
(المصدر: BlockBeats)
شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • تعليق
  • إعادة النشر
  • مشاركة
تعليق
إضافة تعليق
إضافة تعليق
لا توجد تعليقات
  • مُثبت