Plug-in malicioso do VS Code derruba computadores de funcionários em 11 minutos, GitHub admite que 3800 repositórios internos foram roubados.

robot
Geração do resumo em andamento
ME News notícias, 20 de maio (UTC+8), de acordo com monitoramento da Beating, o GitHub publicou um comunicado de investigação de segurança confirmando que um dispositivo de funcionário foi infectado por um plugin VS Code envenenado, resultando em acesso não autorizado a seus repositórios internos de código. O atacante afirma ter empacotado e roubado cerca de 3.800 repositórios internos do GitHub, e a empresa reconhece que essa afirmação está alinhada com os resultados atuais da investigação. O plugin malicioso envolvido é a extensão conhecida Nx Console (versão v18.95.0), que ficou brevemente disponível no mercado do Visual Studio Code da Microsoft em 18 de maio. O atacante obteve permissões de publicação roubando tokens de contribuidores e enviou uma versão maliciosa contendo um ladrão de credenciais para o mercado de aplicativos. Embora a equipe do Nx tenha detectado a anomalia e removido esta versão em 11 minutos, um funcionário do GitHub baixou e foi infectado durante esse período. Esta carga maliciosa lia automaticamente em segundo plano as credenciais Git do host, o armazenamento de extensões do VS Code, chaves AWS e dados sensíveis do 1Password. Esse conjunto de credenciais permitiu que um invasor externo contornasse as barreiras de segurança periféricas e empacotasse e roubasse diretamente os repositórios de código internos do GitHub. O GitHub afirmou que já detectou e controlou esta invasão de dispositivo em 19 de maio. Para reduzir os riscos, a equipe de segurança realizou a rotação urgente de todas as chaves críticas ontem e durante a noite, dando prioridade às credenciais de alto valor. Atualmente, a equipe continua analisando logs e monitorando atividades subsequentes, e o relatório completo será divulgado após a conclusão da investigação. (Fonte: BlockBeats)
Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • Comentário
  • Repostar
  • Compartilhar
Comentário
Adicionar um comentário
Adicionar um comentário
Sem comentários
  • Fixado