11 phút plugin độc hại VS Code hạ gục máy tính nhân viên, GitHub thừa nhận 3800 kho lưu trữ nội bộ bị đánh cắp

robot
Đang tạo bản tóm tắt
ME News tin tức, ngày 20 tháng 5 (UTC+8), theo giám sát của Dongcha Beating, GitHub đã chính thức công bố thông báo điều tra an ninh, xác nhận rằng do thiết bị của một nhân viên bị nhiễm plugin VS Code độc hại, dẫn đến kho mã nội bộ của họ bị truy cập trái phép. Kẻ tấn công tuyên bố đã đóng gói và đánh cắp khoảng 3800 kho lưu trữ nội bộ của GitHub, phía chính thức thừa nhận tuyên bố này phù hợp với hướng điều tra hiện tại. Plugin độc hại liên quan là phiên bản nổi tiếng Nx Console (v18.95.0) đã được phát hành tạm thời trên thị trường Visual Studio Code của Microsoft vào ngày 18 tháng 5. Kẻ tấn công đã có được quyền phát hành bằng cách đánh cắp Token của người đóng góp, đẩy phiên bản độc hại có chứa trình đánh cắp thông tin xác thực lên thị trường ứng dụng. Mặc dù nhóm Nx đã phát hiện bất thường và gỡ bỏ phiên bản này trong vòng 11 phút, nhưng vẫn có nhân viên GitHub tải về và bị nhiễm trong thời gian đó. Tải trọng độc hại này tự động đọc thông tin Git, bộ nhớ mở rộng VS Code, khóa AWS và dữ liệu nhạy cảm 1Password của máy chủ ở chế độ nền. Bộ thông tin xác thực này cho phép kẻ tấn công bên ngoài vượt qua các rào cản bảo mật bên ngoài, trực tiếp đóng gói và đánh cắp kho mã nội bộ của GitHub. GitHub cho biết đã phát hiện và kiểm soát vụ xâm nhập thiết bị này vào ngày 19 tháng 5. Để giảm thiểu rủi ro, nhóm bảo mật đã khẩn trương luân chuyển tất cả các khóa quan trọng trong ngày hôm qua và ban đêm, đồng thời ưu tiên xử lý các thông tin xác thực có giá trị cao. Hiện tại, nhóm đang liên tục phân tích nhật ký và giám sát các hoạt động tiếp theo, báo cáo đầy đủ sẽ được công bố sau khi cuộc điều tra kết thúc. (Nguồn: BlockBeats)
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Đã ghim