Un plugin malveillant VS Code met à terre les ordinateurs des employés en 11 minutes, GitHub admet que 3800 dépôts internes ont été volés

robot
Création du résumé en cours
ME News, 20 mai (UTC+8), selon la surveillance de Beating, GitHub a publié un avis d'enquête de sécurité, confirmant qu'un employé a infecté son appareil avec un plugin VS Code empoisonné, entraînant un accès non autorisé à ses dépôts de code internes.
L'attaquant a affirmé avoir volé environ 3800 dépôts internes de GitHub en les compilant, et l'officiel a reconnu que cette affirmation est cohérente avec les résultats actuels de l'enquête en termes de direction.
Le plugin malveillant en question est une extension bien connue, Nx Console (version v18.95.0), brièvement publiée le 18 mai sur le marché Microsoft Visual Studio Code. L'attaquant a obtenu les droits de publication en volant le jeton d'un contributeur, et a poussé une version malveillante contenant un voleur d'informations d'identification vers le marché.
Bien que l'équipe Nx ait détecté l'anomalie en 11 minutes et ait retiré cette version, certains employés de GitHub ont tout de même téléchargé et été piégés pendant ce laps de temps. Cette charge malveillante lit automatiquement en arrière-plan les informations d'identification Git de l'hôte, le stockage des extensions VS Code, les clés AWS et les données sensibles de 1Password. Ces informations d'identification ont permis à l'attaquant externe de contourner les barrières de sécurité périphériques et de voler directement en bloc les dépôts de code internes de GitHub.
GitHub a déclaré avoir détecté et maîtrisé cette intrusion d'appareil le 19 mai. Pour réduire les risques, l'équipe de sécurité a accéléré la rotation de toutes les clés critiques hier et pendant la nuit, et a priorisé le traitement des informations d'identification de grande valeur. Actuellement, l'équipe continue d'analyser les journaux et de surveiller les activités ultérieures. Le rapport complet sera publié après la fin de l'enquête.
(Source : BlockBeats)
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
Aucun commentaire
  • Épinglé