GitHub, принадлежащий Microsoft, пережил, по всей видимости, крупнейшую в своей истории утечку данных после того, как подтвердил, что злоумышленники выгрузили код примерно из 3800 внутренних репозиториев компании.
Новость об инциденте впервые появилась 19 мая, когда GitHub сообщил, что расследует «несанкционированный доступ». Спустя несколько часов аккаунт компании в X подтвердил худшее:
«Вчера мы обнаружили и локализовали компрометацию устройства сотрудника с использованием зараженного расширения VS [Visual Studio] Code. Мы удалили вредоносную версию расширения, изолировали конечную точку и немедленно начали реагирование на инцидент», — сообщил GitHub.
«По нашей текущей оценке, активность включала только выгрузку внутренних репозиториев GitHub. Заявления злоумышленника о ~3800 репозиториях на данный момент согласуются с нашим расследованием».
GitHub добавил: «Мы продолжаем анализировать журналы, проверять ротацию секретов и отслеживать любые последующие действия. Мы примем дополнительные меры по мере необходимости в ходе расследования». Компания пообещала опубликовать полный отчет об инциденте после завершения расследования.
Эта цифра совпала с более ранним заявлением хакерской группы TeamPCP о взломе 4000 репозиториев, сопровождавшимся угрозой слить украденный код, если не будет найден покупатель, готовый заплатить не менее «50 тысяч». Группа подтвердила свое заявление, опубликовав список взломанных репозиториев на платформе для обмена контентом LimeWire.
«Как всегда, это не вымогательство, нам не интересно шантажировать GitHub. Один покупатель, и мы уничтожим данные у себя. Похоже, наш выход на пенсию скоро, так что если покупатель не будет найден, мы сольем их бесплатно», — заявила группа.
GitHub не назвал вредоносное расширение VS Code, которое привело к компрометации, но компания по безопасности Akido Security предположила, что может существовать связь с отдельной атакой TeamPCP, также произошедшей 19 мая, которая привела к внедрению бэкдора в популярное расширение Nx Console VS Code.
«Вредоносная версия незаметно собирала учетные данные с того момента, как разработчик открывал любое рабочее пространство. Сообщество, включая Aikido Intel, быстро обнаружило это, и версия была удалена в течение 11 минут», — написал технический продакт-маркетолог Akido Шон Браун.
Уведомление Nx Console указало окно воздействия скомпрометированной версии 18.95.0 в 18 минут, посоветовав разработчикам обновиться до версии 18.100.0. По данным внутренней аналитики мейнтейнеров, тысячи разработчиков пострадали от зараженной версии. Целевые пути к файлам, которые злоумышленники использовали для кражи учетных данных, включали Kubernetes, npm, AWS, 1Password, приватные ключи и GitHub.
Та же кампания 19 мая привела к крупной компрометации цепочки поставок в реестре с открытым исходным кодом менеджера пакетов Node (npm), в результате чего злоумышленники опубликовали 637 вредоносных версий в пространстве имен корпоративного инструмента визуализации данных AntV за 22 минуты.
Это произошло после атаки 11 мая, нацеленной на экосистему пакетов TanStack Router, которая успела выпустить 170 версий, зараженных вредоносным ПО, прежде чем ее остановили.
«Это не подозрительные пакеты и расширения от неизвестных издателей. Это инструменты, которые разработчики используют, не задумываясь, именно потому, что количество установок, значок проверенного издателя и легитимность маркетплейса сигнализируют о безопасности», — сказал Браун.
«Большое количество установок означает компрометацию высокой ценности. Проверенный издатель означает, что разработчики не колеблются. Официальный маркетплейс означает, что никто не проверяет», — добавил он.
Модус операнди TeamPCP прост: использовать уязвимости в механизмах обновления платформ или украденные учетные данные для проведения коротких, резких атак типа «червь», которые проникают как можно глубже в предприятия, использующие ПО с открытым исходным кодом, прежде чем защитники успеют отреагировать.
По мере роста числа инцидентов — включая атаку TeamPCP в марте на сканер уязвимостей Trivy и отдельную атаку на библиотеку HTTP-клиента Axios npm на JavaScript — становится очевидно, что стратегия нацеливания на инструменты разработчиков с открытым исходным кодом быстро превращается в следующую большую проблему безопасности.
Эта статья впервые появилась на InfoWorld.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – John E. Dunn




