#news На Open VSX, опенсорсной альтернативе Visual Studio Marketplace, массово отозвали токены доступа юзеров. А причина проста: сотни секретов в публичном доступе. И очередной червь в придачу.
Атака на цепочку поставок формата “Шаи-Хулуд 2” ударила по OpenVSX и VSM пару недель назад в виде малвари GlassWorm. В начинке кража данных доступа и криптостилер в придачу; по версии исследователей его установили 35,800 раз. По версии OpenVSX, ничего страшного у них не произошло, это был никакой не червь — всё делали ручками, да и число установок сильно завышено. Сколько токенов отозвали у разрабов, не называют, но Wiz писали, что нашли на обеих площадках ~550 токенов в публичных репах. По итогам OpenVSX последует примеру GitHub и помимо прочего порежет время валидности токенов. Ну а злоумышленники отправятся на поиски следующей платформы, пригодной для засылки червия. Такие вот санитары опенсорса поневоле.
@tomhunter
Post #3047
2.24K

- 👍 5
- 😁 3
- ❤ 1
- 🔥 1