Extension malveillante VS Code neutralise l'ordinateur d'un employé en 11 minutes, GitHub admet le vol de 3800 dépôts internes.

robot
Création du résumé en cours
ME News rapporte que le 20 mai (UTC+8), selon la surveillance de Dongcha Beating, GitHub a officiellement publié un avis d'enquête de sécurité, confirmant que l'appareil d'un employé a été infecté par un plugin VS Code empoisonné, ce qui a conduit à un accès non autorisé à ses dépôts de code internes.
Les attaquants affirment avoir empaqueté et volé environ 3800 dépôts internes de GitHub. L'officiel reconnaît que cette affirmation est cohérente avec les résultats actuels de l'enquête en termes de direction.
Le plugin malveillant en question est l'extension bien connue Nx Console (version v18.95.0) qui a été brièvement mise en ligne sur le marché de Microsoft Visual Studio Code le 18 mai. Les attaquants ont obtenu les droits de publication en volant le Token du contributeur, et ont poussé une version malveillante contenant un voleur d'identifiants vers le marché des applications.
Bien que l'équipe Nx ait détecté l'anomalie et retiré cette version en 11 minutes, un employé de GitHub a tout de même téléchargé et été infecté pendant ce temps. Cette charge malveillante lit automatiquement en arrière-plan les identifiants Git de l'hôte, le stockage des extensions VS Code, les clés AWS et les données sensibles de 1Password. Cet ensemble d'identifiants a permis aux attaquants externes de contourner les barrières de sécurité périphériques et d'empaqueter directement les dépôts de code internes de GitHub.
GitHub a indiqué avoir détecté et maîtrisé cette intrusion sur l'appareil le 19 mai. Pour réduire les risques, l'équipe de sécurité a accéléré la rotation de toutes les clés critiques hier et pendant la nuit, et a priorisé le traitement des identifiants de grande valeur. Actuellement, l'équipe continue d'analyser les journaux et de surveiller les activités ultérieures. Le rapport complet sera publié après la fin de l'enquête.
(Source : BlockBeats)
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
Aucun commentaire
  • Épinglé