Около 3 800 внутренних репозиториев GitHub попали в руки злоумышленников после того, как сотрудник установил вредоносное расширение Visual Studio Code. Компания заявила, что уже обнаружила и локализовала инцидент, а также провернула ротацию критичных секретов и учётных данных.

Параллельно хакерская группа TeamPCP утверждает, что украла исходники и приватные данные и пытается продать их минимум за $50 000 (около 5 млн рублей).

Что GitHub подтвердил официально

GitHub сообщил, что компрометация началась с устройства сотрудника. Причиной стало вредоносное расширение для VS Code, которое дало атакующим точку опоры на машине и доступ к внутренним инженерным системам и репозиториям.

Продолжение после рекламы

По заявлению компании, инцидент обнаружили и остановили вчера, а публично подтвердили сегодня в посте в X. GitHub удалил «отравленную» версию расширения из VS Code Marketplace, изолировал заражённый endpoint и запустил внутреннее расследование с анализом логов и мониторингом возможной активности после взлома.

Отдельно GitHub подчеркнул: сейчас у компании нет признаков, что пострадали данные клиентов вне затронутых внутренних репозиториев. Также нет указаний на массовую компрометацию публичных репозиториев или приватных репозиториев пользователей платформы.

Ссылка на подтверждение со стороны GitHub: пост в X.

Что заявляет TeamPCP и где здесь может быть шум

Изображение к статье: GitHub подтвердил взлом 3 800 внутренних репозиториев через VS Code

История всплыла после публикаций на форуме Breached, где TeamPCP заявила о доступе почти к 4 000 приватных репозиториев GitHub. Группа пишет, что выгрузила исходный код и другие закрытые данные.

Дальше пошла коммерция. TeamPCP указала минимальную цену $50 000 (около 5 млн рублей) и отдельно написала: «This is not a ransom», то есть это не вымогательство у GitHub. По их версии, они хотят продать архив третьим лицам и грозят публичной утечкой, если покупатель не найдётся.

GitHub в своей оценке говорит так: атака затронула только внутренние репозитории, а цифра в 3 800 репозиториев «directionally consistent» с тем, что компания видит в ходе расследования. То есть порядок цифр совпадает, но детали и состав данных ещё проверяют.

Почему расширения VS Code снова стали слабым местом

Расширения VS Code — это исполняемые плагины внутри рабочего окружения разработчика. На практике они часто имеют доступ к локальным файлам, терминалу, токенам аутентификации и облачным инструментам. Поэтому подмена «полезного» плагина на вредоносный даёт атакующим быстрый вход в инженерную инфраструктуру.

  • деплой- и CI/CD-инструменты: скрипты и пайплайны, которые помогают атаковать цепочку поставки;
  • инфраструктурные скрипты: Terraform/Ansible-логика, настройки окружений и доступов;
  • внутренние API и security-workflows: схемы интеграций и процессы реагирования;
  • наработки по будущим фичам: то, что ещё не анонсировали публично.

И ещё один нюанс про «тысячи репозиториев». В больших компаниях инфраструктуру дробят на множество маленьких реп, так что 3 800 репозиториев не равны 3 800 «продуктам». Но это всё равно огромный объём инженерных артефактов.

GitHub также сообщил, что уже выполнил ротацию критичных секретов и учётных данных после выявления инцидента.

Продолжение после рекламы

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.