METABYTE
Inapoi la articole

GitHub confirmă spargerea a 3800 de repo-uri printr-o extensie VSCode malițioasă

Atacatorii au folosit o extensie VSCode infectată pentru a fura token-uri și a accesa 3800 de depozite GitHub.

21 mai 20262 min de citit
GitHub confirmă spargerea a 3800 de repo-uri printr-o extensie VSCode malițioasă

GitHub a confirmat o breșă de securitate: 3800 de depozite au fost compromise printr-o extensie VSCode malițioasă. E ca și cum ai lăsa un străin să se uite peste umăr în timp ce tastezi parola, doar că de data asta străinul era un plugin pe care l-ai instalat singur.

Cum s-a întâmplat

Hackerii au publicat în piața de extensii VSCode un add-on care părea inofensiv, dar în realitate fura token-urile de acces GitHub. Extensia a reușit să colecteze date din 3800 de depozite înainte de a fi eliminată. Numărul exact de utilizatori afectați nu a fost încă dezvăluit, dar amploarea este impresionantă.

Dezvoltatorii care au instalat această extensie probabil au observat ceva neobișnuit doar când pipeline-urile lor CI/CD au început să se comporte ca niște pisici speriate — să sară și să cadă fără motiv. Sau când au apărut commit-uri de la persoane necunoscute în depozite. Durere familiară, nu?

Ce să faci dacă ești afectat

GitHub a început deja să notifice proprietarii depozitelor compromise. Dacă ai primit o astfel de notificare, fă următoarele:

  • Revocă toate token-urile care ar fi putut fi furate.
  • Verifică activitatea din depozite pentru commit-uri suspecte.
  • Actualizează parolele și activează autentificarea în doi pași.
  • Și, desigur, șterge extensia respectivă.

Acest incident ne reamintește că nici măcar piața oficială de extensii nu garantează securitatea. Fiecare plugin este o potențială ușă din spate, mai ales dacă solicită acces la token-urile tale.

Comentariul studioului METABYTE: Noi am spus întotdeauna că a te baza pe extensii e ca și cum ai lăsa cheile sub preș. Folosește doar instrumente verificate și audită-ți regulat depozitele. Și dacă ai nevoie de ajutor cu securitatea — știm cum să-ți protejăm codul de astfel de surprize.

URMATORUL PAS

Ti-a placut abordarea?

Aplicam aceleasi principii in proiectele clientilor: AI, automatizari, produse care nu se sting dupa lansare.