Plugin berbahaya VS Code dalam 11 menit menjatuhkan komputer karyawan, GitHub mengakui 3800 repositori internal dicuri

robot
Pembuatan abstrak sedang berlangsung
ME News melaporkan, 20 Mei (UTC+8), berdasarkan pemantauan Dongcha Beating, GitHub merilis pengumuman investigasi keamanan yang mengonfirmasi bahwa karena perangkat seorang karyawan terinfeksi plugin VS Code yang telah diracuni, repositori kode internalnya mengalami akses tidak sah.
Penyerang mengklaim telah mengemas dan mencuri sekitar 3.800 repositori internal GitHub, dan pihak resmi mengakui pernyataan ini sesuai dengan arah hasil investigasi saat ini.
Plugin berbahaya yang terlibat adalah ekstensi terkenal Nx Console (versi v18.95.0) yang sempat muncul di pasar Microsoft Visual Studio Code pada 18 Mei.
Penyerang memperoleh izin publikasi dengan mencuri Token kontributor, lalu mendorong versi berbahaya yang mengandung pencuri kredensial ke pasar aplikasi.
Meskipun tim Nx mendeteksi keanehan dalam 11 menit dan menarik versi tersebut, masih ada karyawan GitHub yang mengunduh dan terinfeksi selama periode tersebut.
Muatan berbahaya ini secara otomatis membaca kredensial Git, penyimpanan ekstensi VS Code, kunci AWS, dan data sensitif 1Password dari host di latar belakang.
Kredensial ini memungkinkan penyerang eksternal untuk melewati penghalang keamanan periferal dan langsung mengemas serta mencuri basis kode internal GitHub.
GitHub menyatakan telah mendeteksi dan mengendalikan intrusi perangkat ini pada 19 Mei.
Untuk mengurangi risiko, tim keamanan telah mengganti semua kunci kritis secara darurat kemarin dan malam hari, serta memprioritaskan penanganan kredensial bernilai tinggi.
Saat ini tim terus menganalisis log dan memantau aktivitas selanjutnya; laporan lengkap akan dipublikasikan setelah investigasi selesai.
(Sumber: BlockBeats)
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • Komentar
  • Posting ulang
  • Bagikan
Komentar
Tambahkan komentar
Tambahkan komentar
Tidak ada komentar
  • Disematkan