11 menit plugin berbahaya VS Code menjatuhkan komputer karyawan, GitHub mengakui 3800 repositori internal dicuri

robot
Pembuatan abstrak sedang berlangsung
Berita ME News, 20 Mei (UTC+8), menurut pemantauan Beating, GitHub secara resmi mengumumkan pemberitahuan investigasi keamanan, mengkonfirmasi bahwa perangkat seorang karyawan terinfeksi plugin VS Code yang telah disusupi, yang menyebabkan repositori kode internalnya mengalami akses tidak sah. Penyerang mengklaim telah mengemas dan mencuri sekitar 3800 repositori internal GitHub, dan pejabat mengakui bahwa pernyataan ini sejalan dengan hasil investigasi saat ini. Plugin berbahaya yang terlibat adalah ekstensi terkenal Nx Console (v18.95.0) yang sempat muncul di pasar Microsoft Visual Studio Code pada 18 Mei. Penyerang memperoleh izin publikasi dengan mencuri Token kontributor, dan mendorong versi berbahaya yang berisi pencuri kredensial ke pasar aplikasi. Meskipun tim Nx mendeteksi anomali dalam 11 menit dan menarik versi ini, beberapa karyawan GitHub masih mendownload dan terinfeksi selama periode tersebut. Muatan berbahaya ini secara otomatis membaca kredensial Git host, penyimpanan ekstensi VS Code, kunci AWS, dan data sensitif 1Password di latar belakang. Kumpulan kredensial ini memungkinkan penyerang eksternal untuk melewati penghalang keamanan perifer dan langsung mengemas serta mencuri repositori kode internal GitHub. GitHub menyatakan telah mendeteksi dan mengendalikan intrusi perangkat pada 19 Mei. Untuk mengurangi risiko, tim keamanan telah mempercepat rotasi semua kunci penting kemarin dan malam hari, serta memprioritaskan penanganan kredensial bernilai tinggi. Saat ini tim terus menganalisis log dan memantau aktivitas selanjutnya, laporan lengkap akan diumumkan setelah investigasi selesai. (Sumber: BlockBeats)
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • Komentar
  • Posting ulang
  • Bagikan
Komentar
Tambahkan komentar
Tambahkan komentar
Tidak ada komentar
  • Disematkan