11 دقيقة: إضافة VS Code الخبيثة تسقط أجهزة الموظفين، GitHub يعترف بسرقة 3800 مستودع داخلي

robot
إنشاء الملخص قيد التقدم
ME News أخبار، في 20 مايو (UTC+8)، وفقًا لرصد Beating، أصدر GitHub بيانًا أمنيًا للتحقيق، مؤكدًا أن أحد الموظفين أصيب بجهاز بسبب إضافة VS Code مسمومة، مما أدى إلى الوصول غير المصرح به إلى مستودعات الكود الداخلية. ادعى المهاجم أنه قام بتجميع وسرقة حوالي 3800 مستودع داخلي من GitHub، وأقرت الشركة بأن هذا الادعاء يتوافق مع نتائج التحقيق الحالي من حيث الاتجاه. الإضافة الضارة المعنية هي الإضافة المعروفة Nx Console (الإصدار v18.95.0) التي تم نشرها لفترة وجيزة في سوق Visual Studio Code من Microsoft في 18 مايو. حصل المهاجم على إذن النشر عن طريق سرقة رمز المساهم، ودفع الإصدار الضار الذي يحتوي على أداة سرقة بيانات الاعتماد إلى سوق التطبيقات. على الرغم من أن فريق Nx اكتشف الشذوذ وسحب هذا الإصدار في غضون 11 دقيقة، إلا أن بعض موظفي GitHub قاموا بتنزيله وأصيبوا خلال هذه الفترة. يقوم هذا الحمولة الضارة بقراءة بيانات اعتماد Git الخاصة بالمضيف وتخزين إضافات VS Code ومفاتيح AWS وبيانات حساسة من 1Password تلقائيًا في الخلفية. سمحت هذه البيانات الاعتمادية للمهاجم الخارجي بتجاوز الحواجز الأمنية المحيطية وتجميع وسرقة مستودعات الكود الداخلية لـ GitHub مباشرة. ذكرت GitHub أنها اكتشفت وسيطرت على هذا الاختراق للجهاز في 19 مايو. لتقليل المخاطر، قام فريق الأمن بالتناوب العاجل لجميع المفاتيح الحرجة يوم أمس وطوال الليل، ومعالجة بيانات الاعتماد عالية القيمة بأولوية. حاليًا، يستمر الفريق في تحليل السجلات ومراقبة الأنشطة اللاحقة، وسيتم نشر التقرير الكامل بعد انتهاء التحقيق. (المصدر: BlockBeats)
شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • تعليق
  • إعادة النشر
  • مشاركة
تعليق
إضافة تعليق
إضافة تعليق
لا توجد تعليقات
  • مُثبت