🚨 ÚLTIMA HORA: GitHub ha confirmado una brecha en sus repositorios internos.


El atacante comprometió un dispositivo de un empleado a través de una extensión envenenada de Visual Studio Code. Desde ese único punto final, se desplazó a los repositorios internos de GitHub, extrajo secretos y se llevó lo que afirman son alrededor de 4,000 repositorios privados de código fuente y datos internos de la organización.
El actor de la amenaza, TeamPCP, listó todo a la venta en el foro Breached ayer con un precio base de 50,000 dólares. Sus términos declarados son directos. Un comprador, sin negociación, y si nadie paga, todo el conjunto de datos se filtrará gratis.
GitHub dice que eliminó la versión maliciosa de la extensión, aisló el dispositivo, rotó secretos críticos y activó la respuesta a incidentes.
La compañía mantiene que actualmente no hay evidencia de impacto en los repositorios de clientes, empresas u organizaciones almacenadas fuera de su propia infraestructura interna.
El vector de ataque es la parte que vale la pena analizar.
Esto no fue un fallo en la plataforma GitHub. Fue una extensión envenenada en el mercado de VS Code, ejecutada en una laptop de desarrollador, utilizada para acceder a todo lo que esa laptop podía alcanzar.
La misma semana, dos flujos de trabajo populares de GitHub Actions (actions-cool/issues-helper y actions-cool/maintain-one-comment) fueron comprometidos mediante manipulación de etiquetas para exfiltrar credenciales de CI/CD, y una vulnerabilidad crítica de RCE en GitHub, CVE-2026-3854, fue parcheada después de que investigadores demostraran que podía ser activada con un solo git push.
Tres incidentes separados, un mensaje consistente. La plataforma está reforzada. La cadena de suministro a su alrededor es el objetivo débil.
Para quienes están construyendo en GitHub en este momento, la lista de verificación inmediata es simple.
Auditar las extensiones de VS Code instaladas. Fijar las acciones de GitHub a SHAs de commit en lugar de etiquetas. Rotar cualquier token, clave de despliegue o secreto que haya podido tocar un entorno comprometido en las últimas dos semanas.
Ver original
post-image
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • Comentar
  • Republicar
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios
  • Fijado