Сегодня 21 мая 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

GitHub признала взлом 3800 репозиториев по вине своего сотрудника — он установил вредоносное расширение VS Code

Администрация GitHub подтвердила, что около 3800 репозиториев подверглись взлому после того, как один из её сотрудников установил вредоносное расширение для VS Code. Компания удалила это расширение из магазина и обеспечила безопасность скомпрометированного устройства.

 Источник изображения: Rubaitul Azad / unsplash.com

Источник изображения: Rubaitul Azad / unsplash.com

«Накануне мы обнаружили и локализовали взлом устройства сотрудника, связанный с заражённым расширением VS Code. Мы удалили вредоносную версию расширения, изолировали рабочее место и немедленно начали реагирование на инцидент. Согласно нашей текущей оценке, в ходе атаки произошла только утечка данных из внутренних репозиториев GitHub. Текущие заявления злоумышленника о взломе примерно 3800 репозиториев в целом соответствуют результатам нашего расследования», — гласит заявление администрации платформы.

Источник утечки в GitHub пока не назвали, но хакерская группировка TeamPCP накануне заявила на профильном форуме о доступе к исходному коду GitHub и «примерно 4000 репозиториям с закрытым кодом», потребовав за украденные данные не менее $50 000 и пригрозив в противном случае опубликовать данные бесплатно. Ранее TeamPCP связывали с масштабными атаками на цепочки поставок, в результате которых взламывались платформы для разработки кода, в том числе GitHub, PyPI, NPM и Docker, а также с кампанией Mini Shai-Hulud, которая затронула двух сотрудников OpenAI.

Плагины VS Code устанавливаются из официального магазина, и это уже не первый случай, когда расширение содержит троян — иногда вредоносные плагины набирают несколько миллионов скачиваний. Платформу GitHub сегодня используют более 4 млн организаций, в том числе 90 % компаний из списка Fortune 100, и более 180 млн разработчиков, которые вносят вклад в более чем 420 млн репозиториев кода.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Вместо Titanfall 3: разработчики Splitgate анонсировали мультиплеерный шутер с титанами Empulse 31 мин.
Cloudflare сравнила Anthropic Mythos с опытным исследователем 2 ч.
Valve назвала абсурдом приравнивание лутбоксов в Counter-Strike к азартным играм 4 ч.
Google выложила в открытый доступ код эксплойта для уязвимости в Chromium, которую не исправляла 29 месяцев 4 ч.
Модель OpenAI решила задачу Эрдёша — и на этот раз с подтверждением математиков 4 ч.
Нейросеть Gemini начнёт объяснять пользователям, почему им стоит купить тот или иной товар 4 ч.
Postgres Professional представила СУБД Postgres Pro AXE для гибридных нагрузок 9 ч.
Цукерберг успокоил сотрудников Meta: новых массовых увольнений в этом году не ожидается 9 ч.
Microsoft позвала звёздного аналитика Мэттью Болла спасать стратегию Xbox 10 ч.
«Очередной шедевр Amanita»: авангардная головоломка Phonopolis от авторов Machinarium и Samorost стартовала в Steam с рейтингом 96 % 11 ч.
Россияне скупают зарядки и пауэрбанки — рынок мобильных аксессуаров подскочил на треть 24 мин.
«РТК-ЦОД» займётся развитием ЦОД-инфраструктуры в Нижегородской области 24 мин.
Нереида оказалась единственным исконным спутником Нептуна — её состав не похож на состав объектов пояса Койпера 60 мин.
OpenAI торопится подать заявку на IPO до конца текущей недели 2 ч.
Глава Nvidia признал, что компания сдала китайский рынок конкурирующей Huawei 2 ч.
Microsoft продолжила закупать кредиты на удаление углерода: BioCirc получила контракт на 650 000 тонн CO2 2 ч.
SpaceX раскрыла убытки, планы по Марсу и орбитальным ИИ ЦОД перед крупнейшим IPO в истории 3 ч.
Ридеры Boox серии Poke 7 получили рифлёный дизайн и поддержку Google Play 4 ч.
Выручка Nvidia в прошлом квартале взлетела на 85 % до рекордных $81,6 млрд 4 ч.
Samsung увернулась от забастовки, способной взвинтить цены на память — рабочие добились повышения премий 11 ч.