GitHub confirmă spargerea a 3800 de repo-uri printr-o extensie VSCode malițioasă
Atacatorii au folosit o extensie VSCode infectată pentru a fura token-uri și a accesa 3800 de depozite GitHub.

GitHub a confirmat o breșă de securitate: 3800 de depozite au fost compromise printr-o extensie VSCode malițioasă. E ca și cum ai lăsa un străin să se uite peste umăr în timp ce tastezi parola, doar că de data asta străinul era un plugin pe care l-ai instalat singur.
Cum s-a întâmplat
Hackerii au publicat în piața de extensii VSCode un add-on care părea inofensiv, dar în realitate fura token-urile de acces GitHub. Extensia a reușit să colecteze date din 3800 de depozite înainte de a fi eliminată. Numărul exact de utilizatori afectați nu a fost încă dezvăluit, dar amploarea este impresionantă.
Dezvoltatorii care au instalat această extensie probabil au observat ceva neobișnuit doar când pipeline-urile lor CI/CD au început să se comporte ca niște pisici speriate — să sară și să cadă fără motiv. Sau când au apărut commit-uri de la persoane necunoscute în depozite. Durere familiară, nu?
Ce să faci dacă ești afectat
GitHub a început deja să notifice proprietarii depozitelor compromise. Dacă ai primit o astfel de notificare, fă următoarele:
- Revocă toate token-urile care ar fi putut fi furate.
- Verifică activitatea din depozite pentru commit-uri suspecte.
- Actualizează parolele și activează autentificarea în doi pași.
- Și, desigur, șterge extensia respectivă.
Acest incident ne reamintește că nici măcar piața oficială de extensii nu garantează securitatea. Fiecare plugin este o potențială ușă din spate, mai ales dacă solicită acces la token-urile tale.
Comentariul studioului METABYTE: Noi am spus întotdeauna că a te baza pe extensii e ca și cum ai lăsa cheile sub preș. Folosește doar instrumente verificate și audită-ți regulat depozitele. Și dacă ai nevoie de ajutor cu securitatea — știm cum să-ți protejăm codul de astfel de surprize.
URMATORUL PAS
Ti-a placut abordarea?
Aplicam aceleasi principii in proiectele clientilor: AI, automatizari, produse care nu se sting dupa lansare.