گیتهاب اعلام کرد مهاجمانی موفق شدهاند به هزاران مخزن (Repository) داخلی این شرکت دسترسی پیدا کرده و آنها را سرقت کنند.
گروه TeamPCP، یک بازیگر تهدید با انگیزه مالی که طی ماههای اخیر حملات گستردهای علیه اکوسیستم متنباز انجام داده، روز گذشته در یکی از انجمنهای مشهور دارکوب مدعی شد کدهای منبع داخلی و دادههای سازمانی گیتهاب را سرقت کرده است. بر اساس این آگهی، دادههای سرقتشده شامل «حدود ۴ هزار مخزن کد خصوصی» بوده و برای فروش به خریداران احتمالی عرضه شدهاند.
در متن منتشرشده توسط این گروه آمده بود:
«مثل همیشه این یک باجگیری نیست. ما علاقهای به اخاذی از GitHub نداریم. فقط یک خریدار میخواهیم و سپس دادهها را از سمت خود حذف میکنیم. به نظر میرسد بازنشستگی ما نزدیک است؛ اگر هم خریداری پیدا نشود، دادهها را رایگان منتشر خواهیم کرد.»
با این حال، گیتهاب امروز در مجموعهای از پستها در حساب رسمی خود در شبکه اجتماعی ایکس (X)، بخشی از ادعاهای مطرحشده را تأیید کرد. این شرکت که زیرمجموعه مایکروسافت (Microsoft) محسوب میشود، اعلام کرد روز گذشته نفوذ به دستگاه یکی از کارکنان خود را شناسایی و مهار کرده است؛ رخدادی که به گفته گیتهاب، از طریق یک افزونه آلوده برای Visual Studio Code یا همان VS Code انجام شده بود.
گیتهاب اعلام کرد نسخه مخرب افزونه را حذف کرده، دستگاه آلوده را ایزوله کرده و فرایند پاسخگویی به حادثه (Incident Response) را آغاز کرده است.
در بیانیه رسمی این شرکت آمده است:
«ارزیابی فعلی ما نشان میدهد فعالیت مهاجم تنها شامل استخراج مخازن داخلی GitHub بوده است. ادعای مهاجم درباره حدود ۳۸۰۰ مخزن، تا این لحظه با یافتههای تحقیقات ما همراستا است.»
گیتهاب همچنین توضیح داد که برای کاهش ریسک، چرخش (Rotation) کلیدها و اطلاعات محرمانه حیاتی را از همان روز آغاز کرده و اولویت را به اعتبارنامههای با بیشترین سطح تأثیر داده است. این شرکت افزود بررسی لاگها، اعتبارسنجی فرایند چرخش کلیدها و نظارت بر فعالیتهای احتمالی بعدی همچنان ادامه دارد و پس از پایان تحقیقات، گزارش کاملتری منتشر خواهد شد.
TeamPCP؛ تهدیدی جدی برای اکوسیستم متنباز
گروه TeamPCP طی ماههای اخیر به یکی از بازیگران خطرناک برای توسعهدهندگان و پروژههای متنباز تبدیل شده است. کارشناسان امنیتی، حملات کرم خودتکثیرشونده Shai-Hulud را که از سال گذشته آغاز شد، به این گروه نسبت دادهاند. این گروه همچنین در حملات مرتبط با سرقت اعتبارنامهها و نفوذ به سازمانها نیز نقش داشته است.
در تازهترین اقدام، TeamPCP حتی کد منبع کرم Shai-Hulud را نیز در گیتهاب منتشر کرده بود تا دامنه انتشار آن را گسترش دهد.
نفوذ از طریق VS Code؛ زنگ خطر دوباره برای ابزارهای توسعه
اینکه TeamPCP توانسته از طریق یک افزونه آلوده VS Code — یا حتی احتمالاً یک اپلیکیشن با نام مشابه جعلی (Typosquatted Application) — به گیتهاب نفوذ کند، چندان دور از انتظار نیست. بسیاری از کمپینهای اخیر این گروه دقیقاً بر سوءاستفاده از ابزارهای توسعهدهندگان و زنجیره تأمین نرمافزار متمرکز بودهاند.
این رخداد از آن جهت قابل توجه است که گیتهاب تنها یک سال پیش تعهد خود به ارتقای امنیت نرمافزارهای متنباز را اعلام کرده بود و مایکروسافت نیز دو سال قبل وعده بهبود گسترده رویههای امنیتی خود را داده بود. البته افزونه VS Code الزاماً محصول مستقیم مایکروسافت نیست، اما کارشناسان معتقدند تهدید علیه اکوسیستم متنباز ماههاست بهصورت جدی مطرح شده است.
روی آکرمن (Roy Akerman)، مدیر امنیت ابری و هویت در شرکت Silverfort، در گفتوگو با رسانه Dark Reading اعلام کرد این حمله نشان میدهد مدل اعتماد فعلی پیرامون ابزارهای توسعه «اساساً شکسته» است.
او توضیح داد:
«افزونه VS Code با همان سطح دسترسی خود ویرایشگر اجرا میشود و پس از نصب، به تمام چیزهایی که توسعهدهنده به آنها دسترسی دارد، دسترسی پیدا میکند. عملاً هیچ فرایند اعتبارسنجی معناداری پیش از اجرای کد وجود ندارد.»
به گفته آکرمن، نکته مهم این رخنه صرفاً روش ورود مهاجمان نیست، بلکه استفاده TeamPCP از زیرساخت خود GitHub برای توزیع کد مخرب بهصورت کامل و سرتاسری است.
او افزود مهاجمان با سوءاستفاده از ابزارهای توسعه آلوده و فرایندهای انتشار مورد اعتماد، موفق شدند افزونه مخربی را به دستگاه یکی از کارکنان GitHub برسانند.
کین مکگلادری (Kayne McGladrey)، عضو ارشد مؤسسه IEEE نیز نگرانی مشابهی را مطرح کرد و هشدار داد افزونههای VS Code با «اعتماد کامل» اجرا میشوند؛ موضوعی که به آنها امکان دسترسی به فایلهای سیستم، اعتبارنامهها، کلیدهای ابری، کلیدهای SSH و متغیرهای محیطی را میدهد.











ارسال دیدگاه