11 minutos: plugin malicioso do VS Code derruba computadores de funcionários; GitHub admite que 3800 repositórios internos foram roubados

robot
Geração do resumo em andamento
ME News mensagem, 20 de maio (UTC+8), de acordo com o monitoramento da Beating, o GitHub emitiu um comunicado oficial de segurança, confirmando que o código interno do repositório sofreu acesso não autorizado devido à infecção do dispositivo de um funcionário por um plugin VS Code envenenado. O invasor afirmou ter empacotado e roubado cerca de 3.800 repositórios internos do GitHub, e a empresa reconheceu que essa alegação está alinhada com os resultados atuais da investigação. O plugin malicioso envolvido é a extensão conhecida Nx Console (versão v18.95.0), que ficou brevemente disponível no mercado do Visual Studio Code da Microsoft em 18 de maio. O invasor obteve permissão de publicação ao roubar o token do contribuidor, enviando uma versão maliciosa contendo um coletor de credenciais para o mercado de aplicativos. Embora a equipe Nx tenha detectado a anomalia e removido esta versão em 11 minutos, um funcionário do GitHub baixou e foi infectado durante esse período. Esta carga maliciosa lê automaticamente em segundo plano as credenciais Git do host, o armazenamento de extensões do VS Code, as chaves AWS e os dados sensíveis do 1Password. Este conjunto de credenciais permitiu que invasores externos contornassem as barreiras de segurança periféricas e empacotassem diretamente o código interno do GitHub. O GitHub afirmou ter detectado e controlado esta invasão de dispositivo em 19 de maio. Para reduzir riscos, a equipe de segurança realizou uma rotação urgente de todas as chaves críticas ontem e durante a noite, priorizando as credenciais de alto valor. Atualmente, a equipe continua analisando logs e monitorando atividades subsequentes. O relatório completo será divulgado após a conclusão da investigação. (Fonte: BlockBeats)
Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • Comentário
  • Repostar
  • Compartilhar
Comentário
Adicionar um comentário
Adicionar um comentário
Sem comentários
  • Fixado