Расследуем несанкционированный доступ к внутренним репозиториям. Данные клиентов предположительно не затронуты.
Через 24 часа на BreachForums появился пост от TeamPCP. Начинается он примерно так:
Всем привет, как дела? Предлагаем купить исходники GitHub.
Если покупатель найдется, то исходники передадут ему, если нет покупателя, то опубликуют бесплатно. Заявили о ~3800 приватных репозиториях.
Позднее GitHub подтвердил: цифра соответствует масштабам реальной утечки.
———
Теперь о причине. Один из сотрудников поставил вредоносное расширение для VS Code 🫠. Скомпрометированная версия плагина провисела в маркетплейсе 18 минут. Автообновление сделало остальное. Расширение вело себя штатно, но при открытии любого проекта молча скачивало обфусцированный скрипт из «осиротевшего» коммита официального репозитория и собирало всё доступное: токены GitHub и AWS, ключи npm, хранилища 1Password, конфиги Claude Code.
Расширения VS Code ставятся из маркетплейса, где любой может опубликовать что угодно. Автообновление включено по умолчанию. Аудит того, что реально собрано в бинарнике расширения, почти никто не делает. GitHub при этом вроде не стартап с двумя инженерами))
Самое ироничное во всём этом то, что GitHub пострадал от своей же экосистемы :D Маркетплейс расширений VS Code, автообновления, доверие к верифицированным паблишерам — всё это инфраструктура Microsoft. И именно сотрудник Microsoft получил автообновление в течение тех самых 18 минут 🤣
@ai_for_devs