11-хвилинний шкідливий плагін VS Code вивів з ладу комп'ютер співробітника, GitHub визнав, що 3800 внутрішніх репозиторіїв були викрадені.

robot
Генерація анотацій у процесі
ME News повідомлення, 20 травня (UTC+8), за даними моніторингу Beating, GitHub оприлюднив офіційне повідомлення про безпеку, підтвердивши, що через зараження пристрою співробітника шкідливим плагіном VS Code відбувся несанкціонований доступ до його внутрішнього репозиторію коду. Зловмисник заявив, що викрав близько 3800 внутрішніх репозиторіїв GitHub, і офіційні особи визнали, що ця заява збігається з поточними результатами розслідування. Шкідливий плагін, про який йде мова, — це відоме розширення Nx Console (версія v18.95.0), яке тимчасово з'явилося на ринку Microsoft Visual Studio Code 18 травня. Зловмисник отримав дозвіл на публікацію, викравши токен учасника, і розмістив шкідливу версію, що містить крадій облікових даних, на ринку додатків. Хоча команда Nx виявила аномалію протягом 11 хвилин і видалила цю версію, деякі співробітники GitHub все ж завантажили її та постраждали. Це шкідливе навантаження автоматично зчитувало Git-облікові дані хосту, сховище розширень VS Code, ключі AWS та конфіденційні дані 1Password у фоновому режимі. Цей набір облікових даних дозволив зовнішньому зловмиснику обійти зовнішній захист і безпосередньо викрасти внутрішній кодовий репозиторій GitHub. GitHub повідомив, що виявив та контролював цю атаку на пристрій 19 травня. Для зниження ризику команда безпеки терміново замінила всі критичні ключі вчора та вночі, а також пріоритетно обробила цінні облікові дані. Наразі команда продовжує аналізувати журнали та контролювати подальшу активність. Повний звіт буде опубліковано після завершення розслідування. (Джерело: BlockBeats)
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріплено