METABYTE
К списку статей

GitHub взломали через VSCode-расширение: 3800 репозиториев скомпрометированы

Хакеры использовали вредоносное расширение для VSCode, чтобы получить доступ к 3800 репозиториям GitHub.

21 мая 20262 мин чтения
GitHub взломали через VSCode-расширение: 3800 репозиториев скомпрометированы

GitHub подтвердил утечку данных: злоумышленники скомпрометировали 3800 репозиториев через вредоносное расширение для Visual Studio Code. Это как если бы кто-то подсунул вам флешку с трояном, только вместо флешки — привычный плагин, который вы сами установили.

Как это произошло

Хакеры опубликовали в маркете VSCode расширение, которое внешне выглядело безобидным, но на деле крало токены доступа к GitHub. Расширение успело собрать данные из 3800 репозиториев, прежде чем его удалили. Точное количество затронутых пользователей пока не раскрывается, но масштаб впечатляет.

Разработчики, установившие это расширение, вероятно, заметили неладное только после того, как их CI/CD пайплайны начали вести себя как пьяные матросы — дергаться и падать без причины. Или когда в репозитории появились коммиты от незнакомых людей. Знакомая боль, да?

Что делать, если вы пострадали

GitHub уже начал уведомлять владельцев скомпрометированных репозиториев. Если вы получили такое уведомление, срочно:

  • Отзовите все токены, которые могли быть украдены.
  • Проверьте активность в репозиториях на предмет подозрительных коммитов.
  • Обновите пароли и включите двухфакторную аутентификацию.
  • И, конечно, удалите то самое расширение.

Этот инцидент — напоминание о том, что даже официальный маркет расширений не гарантирует безопасность. Каждый плагин — это потенциальный черный ход, особенно если он запрашивает доступ к вашим токенам.

Комментарий студии METABYTE: Мы всегда говорили, что доверять расширениям — это как оставлять ключи от дома под ковриком. Используйте только проверенные инструменты и регулярно аудите свои репозитории. А если вам нужна помощь с безопасностью — мы знаем, как защитить ваш код от таких сюрпризов.

СЛЕДУЮЩИЙ ШАГ

Понравилось как мыслим?

Применяем те же принципы в клиентских проектах: AI, автоматизации, продукты, которые не умирают после релиза.