11-минутный вредоносный плагин VS Code вывел из строя компьютеры сотрудников, GitHub признал кражу 3800 внутренних репозиториев.

robot
Генерация тезисов в процессе
ME News сообщает, 20 мая (UTC+8), по данным мониторинга Beating, GitHub опубликовал официальное уведомление о расследовании безопасности, подтвердив, что из-за заражения устройства сотрудника вредоносным плагином VS Code произошел несанкционированный доступ к внутренним репозиториям кода. Злоумышленник заявил, что похитил около 3800 внутренних репозиториев GitHub, и официальные лица признали, что это заявление соответствует текущим результатам расследования. Вредоносным плагином оказалось известное расширение Nx Console (версия v18.95.0), временно размещенное в магазине Visual Studio Code от Microsoft 18 мая. Злоумышленник получил права на публикацию, похитив токен контрибьютора, и разместил вредоносную версию с похитителем учетных данных в магазине приложений. Хотя команда Nx обнаружила аномалию в течение 11 минут и удалила эту версию, некоторые сотрудники GitHub успели скачать её и заразиться. Эта вредоносная нагрузка в фоновом режиме автоматически считывает Git-учетные данные, хранилище расширений VS Code, AWS-ключи и конфиденциальные данные 1Password с хоста. Эти учетные данные позволили внешним злоумышленникам обойти периметральную защиту и напрямую похитить внутренние репозитории кода GitHub. GitHub заявил, что 19 мая обнаружил и взял под контроль это вторжение на устройство. Для снижения рисков команда безопасности вчера и ночью в срочном порядке заменила все критические ключи и приоритетно обработала высокоценные учетные данные. В настоящее время команда продолжает анализировать логи и отслеживать последующие действия, полный отчет будет опубликован после завершения расследования. (Источник: BlockBeats)
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
Добавить комментарий
Добавить комментарий
Нет комментариев
  • Закреплено