GitHub подтвердил утечку 3,800 внутренних репозиториев, вызванную зараженным расширением VS Code, установленным на устройстве сотрудника. Этот инцидент подчеркивает важность кибербезопасности для всех разработчиков, особенно в момент растущих угроз от хакерских группировок.
Контекст атаки
Группа TeamPCP, известная как UNC6780 и отслеживаемая аналитиками Google, взяла на себя ответственность за инцидент и выставила на продажу украденные репозитории стартовой ценой в $50,000. Аналитическая компания Trend Micro отмечает, что TeamPCP ранее запустила не менее семи волн «Mini Shai-Hulud», атакующих цепи поставок с марта 2026 года. В частности, данные утечки совпадают с обнаружением 639 вредоносных версий npm-пакетов и компрометацией Python SDK Microsoft.
Подробности инцидента
По данным GitHub, утечка произошла из-за установления сотрудником вредоносного расширения VS Code. «Мы обнаружили и изолировали компрометированное устройство, а также удалили вредоносное расширение. Текущая оценка показывает, что в процессе была выполнена экстракция только внутренних репозиториев», — сообщила компания в своем блоге на X. Внутренние репозитории содержат конфигурации инфраструктуры, скрипты развертывания и внутренние схемы API, что делает утечку подобной серьезной утечке знаний о инфраструктуре.
Финансово мотивированные атаки от TeamPCP подчеркивают уязвимость цепочки поставок для разработчиков всех уровней. Важно отметить, что GitHub реагировал быстро, изменив критические пароли в течение ночи. Идентифицируемый источник утечки может оставить следы и активизировать дальнейшие атаки на другие целевые объекты.
Практические выводы для разработчиков
Для разработчиков и IT-отделов это серьезный сигнал: хранение секретов в открытом доступе и использование ненадежных расширений могут привести к внутренним утечкам данных. Рекомендуется провести анализ всех используемых инструментов и убедиться в их безопасности. Также стоит учесть, что 67% сотрудников используют AI-инструменты через не корпоративные аккаунты, что добавляет уровень риска.
Следующий шаг для GitHub — провести ревизию и обеспечить систему безопасности, чтобы минимизировать подобные инциденты в будущем. Компании следует быть готовыми к вызовам в области кибербезопасности, улучшая внутренние практики и повышая сознание своих сотрудников в отношении угроз.