Ründajad said juurdepääsu GitHubi ja OpenAI siserepositooriatele

GitHub teatas, et on tuvastanud volitamata juurdepääsu oma sisemistele hoidlatele. Põhjuseks oli ühe töötaja tööjaama kompromiteerimine, kes installis uue versiooni üksest VS Code'i pluginate, millesse oli integreeritud pahavara. Üksikasjad lubatakse avaldada pärast uurimise lõpetamist. Esialgsete andmete kohaselt ei saanud GitHubi hoidlates väljaspool ettevõtte sisemisi hoidlaid talletatud kasutajate teave kannatada. Rünnak piirdus teabe lekkimisega umbes 3800 GitHubile kuuluvast sisemisest hoidlast.

Milline täpselt VS Code'i lisa oli installitud, ei ole täpsustatud. Viimaste rünnakute hulgas VS Code'i kasutajatele võib välja tuua eilse intsidendi NX Console'i lisa osas, millel on 2,2 miljonit paigaldust. Kurjategijatel õnnestus tabada ühe NX Console'i arendaja GitHubi kontoühenduse teave ja avaldada uus versioon 18.95.0, mis sisaldab pahavara salajaste andmete, nagu paroolid ja juurdepääsu tokenid GitHubi, npm, AWS, HashiCorp Vault, Kubernetes ja 1Password, varastamiseks. Pahatahtlik versioon paigutati Visual Studio Marketplace'i katalooge 19. mail kell 15:30 ja eemaldati kell 15:48 (MSK).

Lisaks tasub mainida 11. mail OpenAI töötajate kahe tööjaama kompromiteerimist, kes paigaldasid pahatahtlikud NPM-pakettide TanStack uuendused, mis sisaldavad iseeneslikku levivat ussi. Pahatahtlikud versioonid avaldati rünnaku tulemusena GitHub Actions'it kasutava versiooni loomise protsessi eesmärgil projektis TanStack. Ussti aktiivsuse tõttu server kurjategijad said juurdepääsu töötajate OpenAI arvutites leiduvatele kontode ja ligipääsuvõtmete andmetele. Toodud süsteemidel oli piiratud juurdepääs mõnedele OpenAI sisemistele hoidlatele, kus muu hulgas säilitati sertifikaate digitaalsete allkirjade genereerimiseks Windowsi, macOS-i, iOS-i ja Androidi platvormide toodetele. Probleemi avastamisel algatati OpenAI-s protsess sertifikaatide asendamiseks, mida kasutati ChatGPT Desktopi, Codex App, Codex CLI ja Atlas digitaalsete allkirjade tõendamiseks.

Huvitav on, et see ei ole esimene sarnane intsident OpenAI-s — ettevõtte töötajate süsteemid olid samuti nakatunud pahavaraga aprillis pärast pahatahtliku NPM-paketi Axios väljaandmist, mille ründajad suutsid avaldada peamise hooldaja juurdepääsuandmete ülevõtmise tulemusena. Pärast juhtumit rakendati arendajate arvutites kaitset pahatahtlike sõltuvuste paigaldamise vastu, kuid töötajate süsteemidele, mis hiljem TanStacki kaudu kompromiteeriti, seda ei rakendatud.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster