Содержание
Около 3 800 внутренних репозиториев GitHub попали в руки злоумышленников после того, как сотрудник установил вредоносное расширение Visual Studio Code. Компания заявила, что уже обнаружила и локализовала инцидент, а также провернула ротацию критичных секретов и учётных данных.
Параллельно хакерская группа TeamPCP утверждает, что украла исходники и приватные данные и пытается продать их минимум за $50 000 (около 5 млн рублей).
Что GitHub подтвердил официально
GitHub сообщил, что компрометация началась с устройства сотрудника. Причиной стало вредоносное расширение для VS Code, которое дало атакующим точку опоры на машине и доступ к внутренним инженерным системам и репозиториям.
По заявлению компании, инцидент обнаружили и остановили вчера, а публично подтвердили сегодня в посте в X. GitHub удалил «отравленную» версию расширения из VS Code Marketplace, изолировал заражённый endpoint и запустил внутреннее расследование с анализом логов и мониторингом возможной активности после взлома.
Отдельно GitHub подчеркнул: сейчас у компании нет признаков, что пострадали данные клиентов вне затронутых внутренних репозиториев. Также нет указаний на массовую компрометацию публичных репозиториев или приватных репозиториев пользователей платформы.
Ссылка на подтверждение со стороны GitHub: пост в X.
Что заявляет TeamPCP и где здесь может быть шум
История всплыла после публикаций на форуме Breached, где TeamPCP заявила о доступе почти к 4 000 приватных репозиториев GitHub. Группа пишет, что выгрузила исходный код и другие закрытые данные.
Дальше пошла коммерция. TeamPCP указала минимальную цену $50 000 (около 5 млн рублей) и отдельно написала: «This is not a ransom», то есть это не вымогательство у GitHub. По их версии, они хотят продать архив третьим лицам и грозят публичной утечкой, если покупатель не найдётся.
GitHub в своей оценке говорит так: атака затронула только внутренние репозитории, а цифра в 3 800 репозиториев «directionally consistent» с тем, что компания видит в ходе расследования. То есть порядок цифр совпадает, но детали и состав данных ещё проверяют.
Почему расширения VS Code снова стали слабым местом
Расширения VS Code — это исполняемые плагины внутри рабочего окружения разработчика. На практике они часто имеют доступ к локальным файлам, терминалу, токенам аутентификации и облачным инструментам. Поэтому подмена «полезного» плагина на вредоносный даёт атакующим быстрый вход в инженерную инфраструктуру.
- деплой- и CI/CD-инструменты: скрипты и пайплайны, которые помогают атаковать цепочку поставки;
- инфраструктурные скрипты: Terraform/Ansible-логика, настройки окружений и доступов;
- внутренние API и security-workflows: схемы интеграций и процессы реагирования;
- наработки по будущим фичам: то, что ещё не анонсировали публично.
И ещё один нюанс про «тысячи репозиториев». В больших компаниях инфраструктуру дробят на множество маленьких реп, так что 3 800 репозиториев не равны 3 800 «продуктам». Но это всё равно огромный объём инженерных артефактов.
GitHub также сообщил, что уже выполнил ротацию критичных секретов и учётных данных после выявления инцидента.