GitHub a été touché par une extension VS Code empoisonnée à laquelle personne ne s’attendait.
Market News

GitHub a été touché par une extension VS Code empoisonnée à laquelle personne ne s’attendait.

Par frenchlbn

 Une extension VS Code empoisonnée a compromis les dépôts internes de GitHub. Environ 3 800 dépôts pourraient être exposés alors que GitHub renouvelle ses secrets et enquête sur l’attaque.

L’appareil d’un seul employé. C’est par là que l’intrusion s’est faite. GitHub a confirmé avoir détecté et contenu une compromission impliquant une extension VS Code empoisonnée installée sur un appareil interne. La version malveillante de l’extension a depuis été supprimée. Le point d’accès a été isolé. La réponse à l’incident a commencé immédiatement après la détection, a déclaré l’entreprise.

La plateforme a d’abord signalé une activité inhabituelle dans un post sur X, indiquant qu’elle enquêtait sur un accès non autorisé à ses dépôts internes. Aucune preuve d’impact sur les données des clients détenues en dehors de ces systèmes internes n’avait été trouvée à ce stade.

Ce qui a été pris et jusqu’où cela va

L’attaquant a ensuite revendiqué un accès à environ 3 800 dépôts. GitHub, sur X, a déclaré que ce chiffre était « directionnellement cohérent » avec ce que l’enquête a découvert jusqu’à présent.

La brèche remonte à une attaque sur la chaîne d’approvisionnement concernant les outils de développement. Pas une intrusion directe dans le système. Quelqu’un a empoisonné une extension que les développeurs utilisent quotidiennement, a attendu, et a collecté ce qui transitait.

GitHub a noté dans un post de suivi que des secrets critiques avaient été renouvelés le jour même de la détection de la brèche et tout au long de cette nuit. Les identifiants à plus fort impact ont été traités en premier. L’entreprise a continué à valider ces renouvellements et à surveiller toute activité ultérieure.

Le fondateur de Binance s’exprime

Changpeng Zhao, connu sur X sous le nom @cz_binance, a cité la divulgation initiale de l’incident par GitHub. Son message était direct : toute personne ayant des clés API stockées dans du code, même dans des dépôts privés, devrait les revérifier et les renouveler dès maintenant.

Les dépôts privés ne sont pas un endroit sûr pour les secrets. C’était le message. Selon @github sur X, seuls les dépôts internes de GitHub semblent avoir été touchés. Les dépôts des entreprises, des organisations et des clients sur la plateforme ne font pas partie de ce qui a été consulté, selon les conclusions actuelles.

Cela pourrait changer. GitHub a précisé que l’enquête reste ouverte et que des actions supplémentaires suivraient si nécessaire.

Calendrier de GitHub depuis la détection

La réponse a été rapide, du moins du côté des secrets. Les identifiants critiques ont été priorisés en quelques heures. Les journaux sont encore en cours d’analyse. GitHub a déclaré sur X qu’il prévoit de publier un rapport plus complet une fois l’enquête terminée.

Aucun délai n’a été donné pour la publication de ce rapport.

Le schéma plus large ici n’est pas entièrement nouveau. Les outils de développement sont devenus un point d’entrée récurrent pour les attaquants qui préfèrent la patience à la force brute. Une extension de confiance, installée sur un appareil légitime, au sein d’une grande entreprise d’infrastructure. Le calcul est simple si vous êtes prêt à attendre.

GitHub a réitéré dans son fil X que les clients seraient notifiés via les canaux établis de réponse aux incidents si un impact sur leurs données était découvert.

L’enquête est en cours.

frenchlbn

À propos de l'auteur

frenchlbn

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *