11-хвилинний шкідливий плагін VS Code вивів з ладу комп'ютер співробітника, GitHub визнав викрадення 3800 внутрішніх репозиторіїв

robot
Генерація анотацій у процесі
ME News повідомлення, 20 травня (UTC+8), за даними моніторингу Beating, GitHub офіційно опублікував повідомлення про безпеку, підтвердивши, що через зараження пристрою одного співробітника шкідливим плагіном VS Code, внутрішнє сховище коду зазнало несанкціонованого доступу. Зловмисник заявив, що викрав близько 3800 внутрішніх репозиторіїв GitHub, і офіційні особи визнали, що ця заява загалом збігається з поточними результатами розслідування. Шкідливим плагіном виявився відомий розширення Nx Console (версія v18.95.0), яке було короткочасно розміщено на ринку Visual Studio Code від Microsoft 18 травня. Зловмисник отримав права на публікацію, викравши токен автора, і завантажив шкідливу версію, що містить викрадач облікових даних, на ринок додатків. Хоча команда Nx виявила аномалію протягом 11 хвилин і зняла цю версію, один співробітник GitHub встиг завантажити та постраждати. Це шкідливе навантаження автоматично зчитувало у фоновому режимі Git облікові дані хоста, сховище розширень VS Code, ключі AWS та чутливі дані 1Password. Цей набір облікових даних дозволив зовнішньому зловмиснику обійти периметральні бар'єри безпеки та безпосередньо викрасти внутрішнє сховище коду GitHub. GitHub повідомив, що виявив та взяв під контроль вторгнення на пристрій 19 травня. Для зниження ризику команда безпеки прискорено змінила всі критичні ключі вчора та вночі, а також пріоритетно обробила цінні облікові дані. Наразі команда продовжує аналізувати журнали та відстежувати подальшу активність; повний звіт буде опубліковано після завершення розслідування. (Джерело: BlockBeats)
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріплено