GitHub confirma la violación de 3.800 repositorios a través de una extensión maliciosa de VSCode

GitHub confirma la violación de 3.800 repositorios a través de una extensión maliciosa de VSCode

GitHub ha confirmado que aproximadamente 3.800 repositorios internos fueron comprometidos después de que uno de sus empleados instalara una extensión maliciosa de VS Code. La empresa retiró la extensión troyanizada del mercado de VS Code y aseguró el dispositivo afectado.

"Ayer detectamos y contuvimos un compromiso de un dispositivo de un empleado que involucraba una extensión de VS Code envenenada. Eliminamos la versión maliciosa de la extensión, aislamos el punto final e iniciamos la respuesta al incidente de inmediato", dijo la compañía.

"Nuestra evaluación actual es que la actividad implicó la exfiltración de repositorios internos de GitHub solamente. Las afirmaciones actuales del atacante de aproximadamente 3.800 repositorios son consistentes en dirección con nuestra investigación hasta ahora".

Esto ocurre después de que GitHub dijera a BleepingComputer el martes por la noche que estaba investigando afirmaciones de acceso no autorizado a sus repositorios internos y agregó que no tenía evidencia de que los datos de clientes almacenados fuera de los repositorios afectados se hubieran visto comprometidos.

Aunque GitHub aún no ha atribuido la violación, el grupo de hackers TeamPCP afirmó haber accedido al código fuente de GitHub y a "~4.000 repositorios de código privado" en el foro de ciberdelincuencia Breached el martes, pidiendo al menos 50.000 dólares por los datos robados.

"Como siempre, esto no es un rescate. No nos importa extorsionar a GitHub. Un comprador y eliminamos los datos de nuestro lado, parece que nuestra jubilación está cerca, así que si no se encuentra un comprador, lo filtraremos gratis", dijeron los ciberdelincuentes.

TeamPCP ha sido vinculado anteriormente a ataques masivos a la cadena de suministro dirigidos a plataformas de desarrollo de código, incluyendo GitHub, PyPI, NPM y Docker, y más recientemente, a la campaña de cadena de suministro "Mini Shai-Hulud" (que también afectó a dos empleados de OpenAI).

Las extensiones de VS Code son complementos que se pueden instalar desde el Marketplace de VS Code (la tienda oficial de complementos para el editor de código de Microsoft) para agregar funciones o integrar herramientas en el editor. Esta no es la primera vez que se detecta una extensión troyanizada de VS Code en el marketplace, ya que múltiples extensiones maliciosas con millones de instalaciones han sido utilizadas para robar credenciales de desarrolladores y otros datos sensibles en los últimos años.

Por ejemplo, el año pasado, extensiones de VSCode con 9 millones de instalaciones fueron retiradas por riesgos de seguridad, y otras 10, haciéndose pasar por herramientas de desarrollo legítimas, infectaron a usuarios con el criptominero XMRig. Más tarde, una extensión maliciosa con capacidades básicas de ransomware se infiltró en el marketplace de VS Code después de que un actor de amenazas llamado WhiteCobra lo inundara con 24 extensiones robadoras de criptomonedas. Más recientemente, en enero, dos extensiones maliciosas anunciadas como asistentes de codificación basados en IA con 1.5 millones de instalaciones exfiltraron datos de sistemas de desarrolladores comprometidos a servidores en China.

La plataforma basada en la nube de GitHub es ahora utilizada por más de 4 millones de organizaciones (incluyendo el 90% de Fortune 100) y más de 180 millones de desarrolladores que contribuyen a más de 420 millones de repositorios de código.

image
image
TeamPCP GitHub breach claims
TeamPCP GitHub breach claims
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *