گیت‌هاب تأیید کرد؛ سرقت ۴ هزار مخزن داخلی در یک رخنه امنیتی

گیت‌هاب تأیید کرده است که در پی یک حمله سایبری، هزاران مخزن داخلی این شرکت به سرقت رفته‌اند؛ رخدادی که بار دیگر امنیت زنجیره تأمین نرم‌افزار متن‌باز و ابزارهای توسعه‌دهندگان را زیر ذره‌بین برده است.

گیت‌هاب اعلام کرد مهاجمانی موفق شده‌اند به هزاران مخزن (Repository) داخلی این شرکت دسترسی پیدا کرده و آن‌ها را سرقت کنند.

گروه TeamPCP، یک بازیگر تهدید با انگیزه مالی که طی ماه‌های اخیر حملات گسترده‌ای علیه اکوسیستم متن‌باز انجام داده، روز گذشته در یکی از انجمن‌های مشهور دارک‌وب مدعی شد کدهای منبع داخلی و داده‌های سازمانی گیت‌هاب را سرقت کرده است. بر اساس این آگهی، داده‌های سرقت‌شده شامل «حدود ۴ هزار مخزن کد خصوصی» بوده و برای فروش به خریداران احتمالی عرضه شده‌اند.

در متن منتشرشده توسط این گروه آمده بود:

«مثل همیشه این یک باج‌گیری نیست. ما علاقه‌ای به اخاذی از GitHub نداریم. فقط یک خریدار می‌خواهیم و سپس داده‌ها را از سمت خود حذف می‌کنیم. به نظر می‌رسد بازنشستگی ما نزدیک است؛ اگر هم خریداری پیدا نشود، داده‌ها را رایگان منتشر خواهیم کرد.»

با این حال، گیت‌هاب امروز در مجموعه‌ای از پست‌ها در حساب رسمی خود در شبکه اجتماعی ایکس (X)، بخشی از ادعاهای مطرح‌شده را تأیید کرد. این شرکت که زیرمجموعه مایکروسافت (Microsoft) محسوب می‌شود، اعلام کرد روز گذشته نفوذ به دستگاه یکی از کارکنان خود را شناسایی و مهار کرده است؛ رخدادی که به گفته گیت‌هاب، از طریق یک افزونه آلوده برای Visual Studio Code یا همان VS Code انجام شده بود.

گیت‌هاب اعلام کرد نسخه مخرب افزونه را حذف کرده، دستگاه آلوده را ایزوله کرده و فرایند پاسخ‌گویی به حادثه (Incident Response) را آغاز کرده است.

در بیانیه رسمی این شرکت آمده است:

«ارزیابی فعلی ما نشان می‌دهد فعالیت مهاجم تنها شامل استخراج مخازن داخلی GitHub بوده است. ادعای مهاجم درباره حدود ۳۸۰۰ مخزن، تا این لحظه با یافته‌های تحقیقات ما هم‌راستا است.»

گیت‌هاب همچنین توضیح داد که برای کاهش ریسک، چرخش (Rotation) کلیدها و اطلاعات محرمانه حیاتی را از همان روز آغاز کرده و اولویت را به اعتبارنامه‌های با بیشترین سطح تأثیر داده است. این شرکت افزود بررسی لاگ‌ها، اعتبارسنجی فرایند چرخش کلیدها و نظارت بر فعالیت‌های احتمالی بعدی همچنان ادامه دارد و پس از پایان تحقیقات، گزارش کامل‌تری منتشر خواهد شد.

TeamPCP؛ تهدیدی جدی برای اکوسیستم متن‌باز

گروه TeamPCP طی ماه‌های اخیر به یکی از بازیگران خطرناک برای توسعه‌دهندگان و پروژه‌های متن‌باز تبدیل شده است. کارشناسان امنیتی، حملات کرم خودتکثیرشونده Shai-Hulud را که از سال گذشته آغاز شد، به این گروه نسبت داده‌اند. این گروه همچنین در حملات مرتبط با سرقت اعتبارنامه‌ها و نفوذ به سازمان‌ها نیز نقش داشته است.

در تازه‌ترین اقدام، TeamPCP حتی کد منبع کرم Shai-Hulud را نیز در گیت‌هاب منتشر کرده بود تا دامنه انتشار آن را گسترش دهد.

نفوذ از طریق VS Code؛ زنگ خطر دوباره برای ابزارهای توسعه

اینکه TeamPCP توانسته از طریق یک افزونه آلوده VS Code — یا حتی احتمالاً یک اپلیکیشن با نام مشابه جعلی (Typosquatted Application) — به گیت‌هاب نفوذ کند، چندان دور از انتظار نیست. بسیاری از کمپین‌های اخیر این گروه دقیقاً بر سوءاستفاده از ابزارهای توسعه‌دهندگان و زنجیره تأمین نرم‌افزار متمرکز بوده‌اند.

این رخداد از آن جهت قابل توجه است که گیت‌هاب تنها یک سال پیش تعهد خود به ارتقای امنیت نرم‌افزارهای متن‌باز را اعلام کرده بود و مایکروسافت نیز دو سال قبل وعده بهبود گسترده رویه‌های امنیتی خود را داده بود. البته افزونه VS Code الزاماً محصول مستقیم مایکروسافت نیست، اما کارشناسان معتقدند تهدید علیه اکوسیستم متن‌باز ماه‌هاست به‌صورت جدی مطرح شده است.

روی آکرمن (Roy Akerman)، مدیر امنیت ابری و هویت در شرکت Silverfort، در گفت‌وگو با رسانه Dark Reading اعلام کرد این حمله نشان می‌دهد مدل اعتماد فعلی پیرامون ابزارهای توسعه «اساساً شکسته» است.

او توضیح داد:

«افزونه VS Code با همان سطح دسترسی خود ویرایشگر اجرا می‌شود و پس از نصب، به تمام چیزهایی که توسعه‌دهنده به آن‌ها دسترسی دارد، دسترسی پیدا می‌کند. عملاً هیچ فرایند اعتبارسنجی معناداری پیش از اجرای کد وجود ندارد.»

به گفته آکرمن، نکته مهم این رخنه صرفاً روش ورود مهاجمان نیست، بلکه استفاده TeamPCP از زیرساخت خود GitHub برای توزیع کد مخرب به‌صورت کامل و سرتاسری است.

او افزود مهاجمان با سوءاستفاده از ابزارهای توسعه آلوده و فرایندهای انتشار مورد اعتماد، موفق شدند افزونه مخربی را به دستگاه یکی از کارکنان GitHub برسانند.

کین مک‌گلادری (Kayne McGladrey)، عضو ارشد مؤسسه IEEE نیز نگرانی مشابهی را مطرح کرد و هشدار داد افزونه‌های VS Code با «اعتماد کامل» اجرا می‌شوند؛ موضوعی که به آن‌ها امکان دسترسی به فایل‌های سیستم، اعتبارنامه‌ها، کلیدهای ابری، کلیدهای SSH و متغیرهای محیطی را می‌دهد.