Shërbimi GitHub paralajmëroi për identifikimin e qasjes joautorizuar në depot e tij të brendshme. Shkaku ishte kompromitimi i një stacioni pune të njërit prej punonjësve, që instaloi një version të ri të një nga zgjerimeve për editorin e kodit VS Code, në të cilin ishte integruar kode keqdashëse. Detajet do të publikohen pas përfundimit të hetimeve. Sipas të dhënave paraprake, informacioni i përdoruesve, i ruajtur jashtë depo të brendshme të kompanisë GitHub, nuk është prekur. Sulmi u kufizua në rrjedhjen e informacionit nga rreth 3800 depo të brendshme, që i takojnë GitHub.
Cila shtesë për VS Code ishte instaluar nuk përmendet. Nga sulmet e fundit ndaj përdoruesve të VS Code, mund të përmendet incidenti i djeshëm me shtesën Nx Console, e cila ka 2.2 milion instalime. Kriminelët arritën të kapin informacionin për lidhjen me llogarinë në GitHub të njërit nga zhvilluesit e Nx Console dhe publikuan një version të ri 18.95.0, që përmbante kod të dëmshëm për të vjedhur të dhëna të ndjeshme, siç janë fjalëkalimet dhe tokenat e qasjes në GitHub, npm, AWS, HashiCorp Vault, Kubernetes dhe 1Password. Versioni i dëmshëm u publikua në katalogun Visual Studio Marketplace më 19 maj në 15:30 dhe u fshi në 15:48 (MSK).
Gjithashtu është e rëndësishme të përmendet kompromisimi i dy stacioneve të punës të punonjësve të kompanisë OpenAI më 11 maj, të cilët instaluan përditësime të dëmshme të pakove NPM TanStack, që përmbanin një worm që vetë-shkallëzohej. Versionet e dëmshme u publikuan si rezultat i një sulmi ndaj procesit të formimit të versioneve mbi GitHub Actions në projektin TanStack. Si pasojë e aktivitetit të wormit... server kredencialet dhe çelësat e aksesit të dërguar nga sulmuesit ndodheshin në kompjuterët e komprometuar të stafit të OpenAI. Raportohet se sistemet e komprometuara kishin akses të kufizuar në disa depo të brendshme të OpenAI, ku, ndër të tjera, ruheshin certifikatat për formimin e nënshkrimeve digjitale për produktet në platformat Windows, macOS, iOS dhe Android. Pas identifikimit të problemit, OpenAI nisi procesin e zëvendësimit të certifikatave që përdoren për nënshkrimin digjital të ChatGPT Desktop, Codex App, Codex CLI dhe Atlas.
ĂshtĂ« interesant se ky nuk Ă«shtĂ« incidenti i parĂ« i tillĂ« nĂ« OpenAI â sistemet e punonjĂ«sve tĂ« kĂ«saj kompanie gjithashtu u goditĂ«n nga softueri keqdashĂ«s nĂ« prill pas instalimit tĂ« njĂ« versioni tĂ« dĂ«mshĂ«m tĂ« paketĂ«s NPM, Axios, qĂ« sulmuesve iu arrit tĂ« publikojnĂ« pĂ«r shkak tĂ« kapjes sĂ« kredencialeve tĂ« administratorit kryesor. Pas kĂ«tij incidenti, u instalua njĂ« mbrojtje nĂ« kompjuterĂ«t e zhvilluesve kundĂ«r instalimeve tĂ« varĂ«sive tĂ« dĂ«mshme, por nĂ« sistemet e punonjĂ«sve, qĂ« mĂ« vonĂ« u komprometuan pĂ«rmes TanStack, kjo nuk u instalua.
Burimi: opennet.ru
