ΑρχικήSecurityΤο GitHub επιβεβαιώνει παραβίαση ~3.800 εσωτερικών repos -  Τι να κάνουν οι...

Το GitHub επιβεβαιώνει παραβίαση ~3.800 εσωτερικών repos –  Τι να κάνουν οι ομάδες dev

Η είδηση που φοβόταν κάθε ομάδα ανάπτυξης λογισμικού έγινε πραγματικότητα: το GitHub επιβεβαίωσε ότι ένας επιτιθέμενος απέκτησε πρόσβαση και εξήγαγε περιεχόμενο από περίπου 3.800 εσωτερικά (GitHub-internal) repositories, έπειτα από συμβάν σε συσκευή εργαζομένου που είχε εγκαταστήσει «μολυσμένο»/poisoned extension του Visual Studio Code.

GitHub

Σύμφωνα με τη δημόσια τοποθέτηση της εταιρείας (όπως μεταφέρεται από διεθνή μέσα), το GitΗub εντόπισε και περιόρισε την παραβίαση, αφαίρεσε την κακόβουλη έκδοση του extension, απομόνωσε το endpoint και ξεκίνησε άμεσα incident response. Η τρέχουσα εκτίμηση της εταιρείας είναι ότι η δραστηριότητα περιορίστηκε σε εξαγωγή GitHub-internal repos, χωρίς μέχρι στιγμής ενδείξεις για επίδραση σε δεδομένα πελατών εκτός των εσωτερικών αποθετηρίων.

Η υπόθεση συνδέεται με ισχυρισμούς της ομάδας TeamPCP σε φόρουμ κυβερνοεγκλήματος, όπου έγινε λόγος για «~4.000 repos ιδιωτικού κώδικα». Οι hackers ζήτησαν τουλάχιστον 50.000 δολάρια για πώληση των δεδομένων (με την κλασική ρητορική «δεν είναι λύτρα, θα πουληθεί σε έναν αγοραστή»).

Δείτε επίσης: GitHub Actions: Supply chain attack κλέβει διαπιστευτήρια CI/CD

Γιατί αυτό το περιστατικό είναι διαφορετικό (και πιο ανησυχητικό)

Το πιο «σκληρό» κομμάτι της ιστορίας δεν είναι μόνο το νούμερο των repos. Είναι το μοτίβο: ένα εργαλείο καθημερινής εργασίας (editor extension) μετατρέπεται σε δούρειο ίππο και αποκτά πρόσβαση σε ό,τι βλέπει ο developer: tokens, credentials, αρχεία config, περιβάλλοντα, ακόμη και πρόσβαση σε ιδιωτικό κώδικα. Η αλυσίδα εμπιστοσύνης σπάει εκεί που δεν το περιμένεις: στο workstation.

Στην πράξη, ακόμη κι αν ένα extension «φαίνεται ακίνδυνο», μπορεί να:

– διαβάσει αρχεία στο home directory,
– ανιχνεύσει environment variables,
– «σηκώσει» tokens (GitHub, cloud, package registries),
– επηρεάσει CI/CD μέσω κλεμμένων secrets,
– ανοίξει τον δρόμο για δεύτερο κύμα επίθεσης (build pipeline compromise).

Το GitHub επιβεβαιώνει παραβίαση ~3.800 εσωτερικών repos -  Τι να κάνουν οι ομάδες dev

GitHub breach: Τι γνωρίζουμε μέχρι τώρα (με απλά λόγια)

– Το GitΗub αναφέρει ότι το entry point ήταν συσκευή εργαζομένου με poisoned VS Code extension.
– Η εταιρεία λέει ότι δεν έχει ενδείξεις για επίδραση σε δεδομένα πελατών εκτός GitΗub-internal repos (προς το παρόν).
– Οι ισχυρισμοί των hackers για την κλίμακα (~3.800 repos) θεωρούνται συμβατοί με την έρευνα.

Δείτε επίσης: Gemini CLI: Κρίσιμη ευπάθεια επέτρεπε supply chain επιθέσεις

Το κρίσιμο ερώτημα για την αγορά: Επηρεάζει και άλλους οργανισμούς;

Ακόμη κι αν η παραβίαση αφορά μόνο GitHub-internal κώδικα, το περιστατικό είναι καμπανάκι για όλους: το μοντέλο «εμπιστεύομαι το marketplace extensions» χωρίς governance και allowlisting, δεν πρέπει να υπάρχει. Η πραγματική ζημιά σε τέτοιες επιθέσεις συχνά δεν είναι η πρώτη διαρροή, αλλά το follow-on: κλεμμένα secrets που χρησιμοποιούνται αθόρυβα εβδομάδες μετά.

Τι να κάνουν σήμερα οι ομάδες DevSecOps

1) Κάντε άμεσα inventory και έλεγχο σε VS Code extensions
– Καταγράψτε ποια extensions είναι εγκατεστημένα σε εταιρικές συσκευές.
– Αφαιρέστε όσα δεν είναι απολύτως απαραίτητα.
– Εφαρμόστε allowlist εταιρικά (μόνο εγκεκριμένοι publishers/IDs).

2) Περιορίστε τα secrets που «βλέπει» το workstation
– Σταματήστε να έχετε μακρόβια tokens σε plain text (π.χ. σε dotfiles).
– Χρησιμοποιήστε short-lived credentials όπου γίνεται.
– Απομονώστε signing keys/critical secrets εκτός developer endpoints.

3) Rotation σε υψηλού ρίσκου κλειδιά
Ακόμη κι αν δεν είστε το GitHub, το περιστατικό δείχνει τι μπορεί να γίνει αν «φύγει» ένα token από workstation. Ξεκινήστε rotation με:
– GitHub tokens / fine-grained tokens,
– CI/CD secrets,
– cloud API keys,
– package registry tokens,
– credentials για production.

4) Έλεγχος logs και ανωμαλιών
– Επιθεωρήστε audit logs σε GitHub/CI για ασυνήθιστα clones, νέα tokens και πρόσβαση σε repos που δεν ταιριάζουν στο προφίλ της ομάδας.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Η OpenAI επιβεβαιώνει παραβίαση μέσω του TanStack supply chain attack

κυβερνοεπιθέσεις

Τι σημαίνει για Ελλάδα/επιχειρήσεις/admins/χρήστες

Για ελληνικές εταιρείες software, startups, τράπεζες και οργανισμούς που «τρέχουν» CI/CD στο GitHub, το περιστατικό είναι πρακτική υπενθύμιση ότι η ασφάλεια δεν τελειώνει στο MFA του account. Η επίθεση μπορεί να ξεκινήσει από ένα extension, ένα npm dependency ή ένα plugin και να καταλήξει σε διαρροή κώδικα/μυστικών. Για τις ομάδες IT/ασφάλειας στην Ελλάδα, η προτεραιότητα είναι governance στα developer tools (extensions, package managers, runners) και αυστηρή διαχείριση secrets.

Πηγή: https://www.bleepingcomputer.com/

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS