Зловмисники отримали доступ до внутрішніх репозиторіїв GitHub та OpenAI

Сервіс GitHub попередив про виявлення неавторизованого доступу до своїх внутрішніх репозиторіїв. Причиною стала компрометація комп’ютера одного зі співробітників, який встановив нову версію розширення для редактора коду VS Code, куди був інтегрований шкідливий код. Деталі обіцяють опублікувати після завершення розслідування.

За попередніми даними, інформація користувачів, яка зберігається поза внутрішніми репозиторіями компанії GitHub, не постраждала. Атака обмежилася витоком інформації з приблизно 3800 внутрішніх репозиторіїв, що належать самому GitHub.

Яке саме доповнення до VS Code було встановлено, не уточнюється, але з-поміж нещодавніх атак можна відзначити вчорашній інцидент із розширенням Nx Console, що налічує 2,2 млн встановлень. Зловмисникам вдалося перехопити інформацію для підключення до облікового запису на GitHub одного з розробників цього розширення та запостити новий реліз 18.95.0. Він містив шкідливий код для викрадення конфіденційних даних, зокрема паролів та токенів доступу до: GitHub, npm, AWS, HashiCorp Vault, Kubernetes та 1Password.

Шкідливий випуск був розміщений у каталозі Visual Studio Marketplace 19 травня о 15:30 і видалений о 15:48.

Додатково варто згадати компрометацію 11 травня двох комп’ютерів співробітників компанії OpenAI, які встановили шкідливі оновлення npm-пакетів TanStack. Вони містили самопоширюваного хробака, через якого було заражено понад 160 інших npm-пакетів в екосистемі розробки. Унаслідок активності хробака на сервер зловмисників були відправлені облікові дані та ключі доступу, що зберігалися на скомпрометованих комп’ютерах співробітників OpenAI.

Зазначається, що взламані системи мали обмежений доступ до деяких внутрішніх репозиторіїв OpenAI, у яких, серед іншого, зберігалися сертифікати для формування цифрових підписів до продуктів для платформ Windows, macOS, iOS та Android. Після виявлення проблеми в OpenAI почали процес заміни сертифікатів, що використовуються для засвідчення цифровим підписом ChatGPT Desktop, Codex App, Codex CLI та Atlas.

Цікаво, що це не перший подібний інцидент в OpenAI. Системи співробітників цієї компанії також були вражені шкідливим ПЗ у квітні після встановлення шкідливого релізу npm-пакета Axios. Тоді атакувальникам вдалося опублікувати його в результаті перехоплення облікових даних головного мейнтейнера. Після цього інциденту на комп’ютерах розробників було реалізовано захист від встановлення шкідливих залежностей, проте на системи співробітників, які згодом були скомпрометовані через TanStack, його не встановили.

👍ПодобаєтьсяСподобалось6
До обраногоВ обраному2
LinkedIn
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter

Коментар порушує правила спільноти і видалений модераторами.

Коментар порушує правила спільноти і видалений модераторами.

Коментар порушує правила спільноти і видалений модераторами.

Співробітники антропіка шкодять своїм mythos

Підписатись на коментарі