🚨 ÚLTIMA HORA: O GitHub confirmou uma violação dos seus repositórios internos


O atacante comprometeu um dispositivo de um funcionário através de uma extensão envenenada do Visual Studio Code. De esse único ponto de acesso, eles pivotaram para repositórios internos do GitHub, descarregaram segredos e saíram com o que afirmam ser cerca de 4.000 repositórios privados de código fonte e dados internos da organização.
O ator de ameaça, TeamPCP, listou tudo para venda no fórum Breached ontem com um piso de 50.000 dólares. Seus termos declarados são diretos. Um comprador, sem negociação, e se ninguém pagar, todo o conjunto de dados será vazado de graça.
O GitHub diz que removeu a versão maliciosa da extensão, isolou o dispositivo, rotacionou segredos críticos e ativou a resposta a incidentes.
A empresa mantém que atualmente não há evidências de impacto nos repositórios dos clientes, empresas ou organizações armazenadas fora de sua própria infraestrutura interna.
O vetor de ataque é a parte que vale a pena analisar.
Isso não foi uma falha na plataforma GitHub. Foi uma extensão envenenada no marketplace do VS Code, executada em um laptop de desenvolvedor, usada para alcançar tudo que esse laptop pudesse alcançar.
Na mesma semana, dois fluxos de trabalho populares do GitHub Actions (actions-cool/issues-helper e actions-cool/maintain-one-comment) foram comprometidos por manipulação de tags para exfiltrar credenciais de CI/CD, e uma vulnerabilidade crítica de execução remota de código, CVE-2026-3854, foi corrigida após pesquisadores mostrarem que poderia ser acionada com um único git push.
Três incidentes separados, uma mensagem consistente. A plataforma está reforçada. A cadeia de suprimentos ao seu redor é o alvo fraco.
Para quem estiver construindo no GitHub agora, a lista de verificação imediata é simples.
Audite as extensões do VS Code instaladas. Fixe as ações do GitHub a SHAs de commit em vez de tags.
Rotacione quaisquer tokens, chaves de implantação ou segredos que possam ter tocado um ambiente comprometido nas últimas duas semanas.
Ver original
post-image
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixado