Το GitHub, το οποίο ανήκει στη Microsoft και αποτελεί μια από τις σημαντικότερες πλατφόρμες για προγραμματιστές λογισμικού, υπέστη παραβίαση ασφάλειας που αποδόθηκε σε συσκευή υπαλλήλου η οποία είχε μολυνθεί από κακόβουλο λογισμικό. Το GitHub γνωστοποίησε την παραβίαση την Τρίτη και ανέφερε ότι αφορούσε μια «μολυσμένη» επέκταση για το Visual Studio Code, έναν επεξεργαστή κώδικα της Microsoft. «Αφαιρέσαμε την κακόβουλη έκδοση της επέκτασης, απομονώσαμε το τερματικό και ξεκινήσαμε αμέσως τη διαδικασία αντιμετώπισης του συμβάντος», ανέφερε το GitHub μέσω του X. Το περιστατικό δημιουργεί φόβους ότι οι χάκερς απέκτησαν πρόσβαση σε ευαίσθητο ιδιωτικό κώδικα λογισμικού και δεδομένα πελατών στο GitHub, το οποίο έχει πάνω από 180 εκατομμύρια χρήστες. Σε απάντηση, το GitHub έχει κλειδώσει τα συστήματά του για να αποτρέψει τους χάκερς από το να ανακτήσουν πρόσβαση. Το GitHub δεν ανέφερε το όνομα της επέκτασης του Visual Studio Code. Ωστόσο, φαίνεται ότι επρόκειτο για το Nx Console, το οποίο φιλοξενείται στο marketplace.visualstudio.com. Ο προγραμματιστής της επέκτασης, Nx, έγραψε στο X: «Συνεχίζουμε να συνεργαζόμαστε με τη Microsoft και το GitHub για να διερευνήσουμε τον αντίκτυπο της κακόβουλης έκδοσης 18.95.0 του Nx Console». «Αρχικά, η Microsoft μας ενημέρωσε ότι υπήρχαν 28 εγκαταστάσεις της κακόβουλης έκδοσης 18.95.0. Με βάση τις δικές μας αναλύσεις για την παραβιασμένη έκδοση, πιστεύουμε επί του παρόντος ότι ο αριθμός των χρηστών που έλαβαν το κακόβουλο πακέτο μπορεί να είναι σημαντικά υψηλότερος, πιθανώς πάνω από 6.000 εγκαταστάσεις», πρόσθεσε ο Διευθύνων Σύμβουλος της Nx, Jeff Cross. Η έρευνα της Nx δείχνει ότι η κακόβουλη έκδοση ήταν διαθέσιμη στο Visual Studio Marketplace για περίπου 18 λεπτά τη Δευτέρα. Η StepSecurity σημειώνει ότι η επέκταση έχει πάνω από 2.2 εκατομμύρια εγκαταστάσεις. «Εάν έχετε εγκαταστήσει αυτή την έκδοση, θεωρήστε ότι το σύστημά σας έχει παραβιαστεί», προειδοποίησε. Το κακόβουλο λογισμικό λειτουργεί κλέβοντας αθόρυβα τα διαπιστευτήρια σύνδεσης για λογαριασμούς προγραμματιστών στο GitHub, το npm, το AWS, το HashiCorp Vault, το Kubernetes και το 1Password. «Το payload στοχεύει επίσης συγκεκριμένα τα αρχεία διαμόρφωσης του Claude Code (~/.claude/settings.json), σηματοδοτώντας αυτό που μπορεί να είναι ένα από τα πρώτα payloads εφοδιαστικής αλυσίδας που έχουν σχεδιαστεί για τη συλλογή διαπιστευτηρίων και διαμορφώσεων βοηθών AI coding», προσθέτει η StepSecurity. Σχετικά με το πώς παραβιάστηκε η Nx, ανέφερε: «Ένας από τους προγραμματιστές μας παραβιάστηκε από ένα πρόσφατο περιστατικό ασφαλείας που διέρρευσε τα διαπιστευτήριά του στο GitHub. Αυτά τα διαπιστευτήρια έχουν ανακληθεί προσωρινά». Το GitHub δεν κατονόμασε τους χάκερ. Ωστόσο, μια ομάδα με την ονομασία TeamPCP έχει αναλάβει την ευθύνη για την παραβίαση, ισχυριζόμενη ότι έκλεψε τον πηγαίο κώδικα του GitHub, ο οποίος τώρα διατίθεται προς πώληση στον υψηλότερο πλειοδότη. Η TeamPCP έχει πλήξει πολλές εταιρείες και οργανισμούς, βρίσκοντας τρόπους να κυκλοφορήσει κακόβουλες εκδόσεις δημοφιλών εργαλείων ανάπτυξης λογισμικού. Αυτό περιελάμβανε πρόσφατα τη διάδοση εκδόσεων με Trojan μιας βιβλιοθήκης λογισμικού ανοιχτού κώδικα που ονομάζεται Tanstack μέσω των επίσημων καναλιών της, οι οποίες κατέληξαν σε δύο συσκευές υπαλλήλων της OpenAI. Η Microsoft δεν απάντησε αμέσως σε αίτημα για σχόλιο. Ωστόσο, το marketplace.visualstudio.com έχει φιλοξενήσει και στο παρελθόν κακόβουλες επεκτάσεις του Visual Studio Code.
