Сегодня 09 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

GitHub признала взлом 3800 репозиториев по вине своего сотрудника — он установил вредоносное расширение VS Code

Администрация GitHub подтвердила, что около 3800 репозиториев подверглись взлому после того, как один из её сотрудников установил вредоносное расширение для VS Code. Компания удалила это расширение из магазина и обеспечила безопасность скомпрометированного устройства.

 Источник изображения: Rubaitul Azad / unsplash.com

Источник изображения: Rubaitul Azad / unsplash.com

«Накануне мы обнаружили и локализовали взлом устройства сотрудника, связанный с заражённым расширением VS Code. Мы удалили вредоносную версию расширения, изолировали рабочее место и немедленно начали реагирование на инцидент. Согласно нашей текущей оценке, в ходе атаки произошла только утечка данных из внутренних репозиториев GitHub. Текущие заявления злоумышленника о взломе примерно 3800 репозиториев в целом соответствуют результатам нашего расследования», — гласит заявление администрации платформы.

Источник утечки в GitHub пока не назвали, но хакерская группировка TeamPCP накануне заявила на профильном форуме о доступе к исходному коду GitHub и «примерно 4000 репозиториям с закрытым кодом», потребовав за украденные данные не менее $50 000 и пригрозив в противном случае опубликовать данные бесплатно. Ранее TeamPCP связывали с масштабными атаками на цепочки поставок, в результате которых взламывались платформы для разработки кода, в том числе GitHub, PyPI, NPM и Docker, а также с кампанией Mini Shai-Hulud, которая затронула двух сотрудников OpenAI.

Плагины VS Code устанавливаются из официального магазина, и это уже не первый случай, когда расширение содержит троян — иногда вредоносные плагины набирают несколько миллионов скачиваний. Платформу GitHub сегодня используют более 4 млн организаций, в том числе 90 % компаний из списка Fortune 100, и более 180 млн разработчиков, которые вносят вклад в более чем 420 млн репозиториев кода.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Dragon’s Dogma 2 всё-таки получит большое дополнение и улучшения оптимизации — первый трейлер и детали Dragon's Dogma 2: Dark Arisen 13 мин.
Роскомнадзор и Минцифры увидели основания для разблокировки Roblox в России 46 мин.
Закон един для всех: ЕС отказался делать исключение из DMA для новой Siri AI от Apple 52 мин.
«Меня не обманешь, это Titanfall 3»: шутер Empulse с мехами и вертикальными уровнями выйдет 24 июня 2 ч.
Госдума ударила по авторизации через Google и Apple — сайтам грозят штрафы до 700 тысяч рублей 2 ч.
Meta убрала алгоритм распознавания лиц из программного кода для умных очков 2 ч.
Все смартфоны в России поставят на учёт по IMEI — Госдума приняла пакет законов «Антифрод 2.0» 3 ч.
«Люди разучились ждать»: похоже, многострадальная The Wolf Among Us 2 выйдет целиком, а не по эпизодам 5 ч.
На iPhone наконец можно будет регулировать громкость звонка, будильника и уведомлений по-отдельности 6 ч.
Nvidia выпустила Hotfix-драйвер 610.52 для решения проблем Smooth Motion, G-Sync и ошибок EDID 6 ч.
NVIDIA поможет SK hynix, Naver, Doosan, SK Telecom и LG расширить ИИ-инфраструктуру Южной Кореи 42 мин.
Oriole Networks и AMD успешно запустили ИИ-сеть на фотонных технологиях, но пока в лабораторных условиях 43 мин.
Геймерский смартфон-слайдер Ayaneo показался в видеообзоре до старта продаж 2 ч.
Samsung Foundry может впервые за четыре года выйти на прибыль 3 ч.
Xbox не сдаётся: компания видит спасение в эксклюзивах и новой консоли Helix 4 ч.
Китай запустил массовое производство радиочастотных чипов на нитриде галлия для 6G 4 ч.
PepsiCo запустила беспилотные грузоперевозки чипсов и напитков в трёх штатах США 4 ч.
Amazon заключила многолетнее соглашение с Corning на поставку оптоволокна для своих ЦОД 5 ч.
Занимающийся сканированием глаз стартап Сэма Альтмана сократит сотрудников 5 ч.
Из рельсотрона в яблочко: китайцы первыми в мире испытали управляемый снаряд для чудо-пушки 5 ч.