11 minutos: un complemento malicioso de VS Code derriba la computadora de un empleado, GitHub admite que 3800 repositorios internos fueron robados.

robot
Generación de resúmenes en curso
ME News mensaje, 20 de mayo (UTC+8), según el monitoreo de Beating, GitHub publicó un aviso de investigación de seguridad confirmando que un dispositivo de un empleado fue infectado por un complemento de VSCode envenenado, lo que provocó un acceso no autorizado a sus repositorios de código interno. El atacante afirma haber empaquetado y robado alrededor de 3800 repositorios internos de GitHub, y la entidad oficial reconoce que esta afirmación coincide en dirección con los resultados de la investigación actual. El complemento malicioso involucrado fue la extensión conocida Nx Console (versión v18.95.0), que estuvo brevemente disponible en el mercado de Visual Studio Code de Microsoft el 18 de mayo. El atacante obtuvo permisos de publicación robando el token de un colaborador y envió una versión maliciosa que contenía un recolector de credenciales al mercado de aplicaciones. Aunque el equipo de Nx detectó la anomalía en 11 minutos y retiró esta versión, un empleado de GitHub descargó y resultó afectado durante ese período. Esta carga maliciosa leía automáticamente en segundo plano las credenciales Git del host, el almacenamiento de extensiones de VS Code, las claves de AWS y los datos sensibles de 1Password. Este conjunto de credenciales permitió que atacantes externos sortearan las barreras de seguridad perimetrales y empaquetaran directamente los repositorios internos de GitHub. GitHub indicó que detectó y controló esta intrusión en dispositivos el 19 de mayo. Para reducir el riesgo, el equipo de seguridad rotó urgentemente todas las claves críticas durante ayer y la noche, y priorizó el manejo de credenciales de alto valor. Actualmente, el equipo continúa analizando registros y monitoreando actividades posteriores; el informe completo se publicará una vez concluida la investigación. (Fuente: BlockBeats)
Ver original
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • Comentar
  • Republicar
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios
  • Fijado