11 minutos: el complemento malicioso de VS Code derriba la computadora de un empleado; GitHub admite que 3800 repositorios internos fueron robados.

robot
Generación de resúmenes en curso
ME News消息,5月20日(UTC+8),据动察Beating监测,GitHub官方发布安全调查公告,确认因一名员工设备感染了被投毒的VS Code插件,导致其内部代码仓库遭遇未经授权的访问。攻击者声称已打包窃取了GitHub约3800个内部仓库,官方承认此说法与目前的调查结果在方向上一致。 涉事恶意插件为5月18日在微软Visual Studio Code市场短暂上架的知名扩展Nx Console(v18.95.0版本)。攻击者通过窃取贡献者Token获得了发布权限,将包含凭证窃取器的恶意版本推送到应用市场。 虽然Nx团队在11分钟内就检测到异常并撤下了此版本,但依然有GitHub员工在此期间下载并中招。此恶意载荷在后台会自动读取主机的Git凭证、VS Code扩展存储、AWS密钥及1Password敏感数据。这套凭证让外部攻击者得以绕过外围的安全阻隔,直接打包窃取了GitHub内部的代码库。 GitHub表示已在5月19日检测并控制了这起设备入侵。为了降低风险,安全团队在昨天及夜间加急轮换了所有关键密钥,并对高价值凭证进行了优先处理。目前团队正持续分析日志并监控后续活动,完整报告将在调查结束后公布。 (来源:BlockBeats)
Ver original
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • Comentar
  • Republicar
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios
  • Fijado