The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Атакующие получили доступ к внутренним репозиториям GitHub и OpenAI

20.05.2026 08:46 (MSK)

Сервис GitHub предупредил о выявлении неавторизированного доступа к своим внутренним репозиториям. Причиной стала компрометация рабочей станции одного из сотрудников, установившего новую версию одного из расширений к редактору кода VS Code, в которую был интегрирован вредоносный код. Подробности обещают опубликовать после завершения разбирательства. По предварительным данным информация пользователей, хранимая вне внутренних репозиториев компании GitHub, не пострадала. Атака ограничилась утечкой информации из примерно 3800 внутренних репозиториев, принадлежащих GitHub.

Какое именно дополнение к VS Code было установлено не уточняется. Из недавних атак на пользователей VS Code можно отметить вчерашний инцидент с дополнением Nx Console, насчитывающим 2.2 млн установок. Злоумышленникам удалось перехватить информацию для подключения к учётной записи на GitHub одного из разработчиков Nx Console и опубликовать новый релиз 18.95.0, содержащий вредоносный код для кражи конфиденциальных данных, таких как пароли и токены доступа к GitHub, npm, AWS, HashiCorp Vault, Kubernetes и 1Password. Вредоносный выпуск был размещён в каталоге Visual Studio Marketplace 19 мая в 15:30 и удалён в 15:48 (MSK).

Дополнительно стоит упомянуть компрометацию 11 мая двух рабочих станций сотрудников компании OpenAI, установивших вредоносные обновления NPM-пакетов TanStack, содержащие саморастространяющийся червь. Вредоносные версии были опубликованы в результате атаки на процесс формирования релизов на базе GitHub Actions в проекте TanStack. В результате активности червя на сервер злоумышленников были отправлены учётные данные и ключи доступа, находящиеся на скомпрометированных компьютерах сотрудников OpenAI. Отмечается, что у скомпрометированных систем был ограниченный доступ к некоторым внутренним репозиториям OpenAI, в которых среди прочего хранились сертификаты для формирования цифровых подписей к продуктам для платформ Windows, macOS, iOS и Android. После выявления проблемы в OpenAI был инициирован процесс замены сертификатов, используемых для заверения цифровой подписью ChatGPT Desktop, Codex App, Codex CLI и Atlas.

Интересно, что это не первый подобный инцидент в OpenAI - системы сотрудников данной компании также были поражены вредоносным ПО в апреле после установки вредоносного релиза NPM-пакета Axios, который атакующим удалось опубликовать в результате перехвата учётных данных главного сопровождающего. После данного инцидента на компьютерах разработчиков была реализована защита от установки вредоносных зависимостей, но на системы сотрудников, впоследствии скомпрометированных через TanStack, её не установили.

  1. Главная ссылка к новости (https://news.ycombinator.com/i...)
  2. OpenNews: Компрометация GitHub-токена Grafana Labs привела к утечке закрытого кода
  3. OpenNews: В ходе атаки на GitHub захвачены ключи для подписи приложений GitHub Desktop и Atom
  4. OpenNews: Утечка кода инструментария Claude Code из-за забытого в NPM-пакете map-файла
  5. OpenNews: Раскрыты подробности захвата учётных данных сопровождающего NPM-пакет axios
  6. OpenNews: В 42 NPM-пакета TanStack интегрирован самораспространяющийся червь
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/65484-github
Ключевые слова: github
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (24) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, dullish (ok), 08:53, 20/05/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    Всё чего касается Microsoft...
     
  • 1.2, Bob (??), 08:58, 20/05/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    >Вредоносный выпуск был размещён в каталоге Visual Studio Marketplace 19 мая в 15:30 и удалён в 15:48 (MSK)

    и кто такой шустрый, успел установить? Очередной ибд индус?

     
  • 1.3, Diozan (ok), 09:01, 20/05/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    Ох уж этот VS Code...
     
     
  • 2.9, Аноним (9), 09:21, 20/05/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Не порекомендуете альтернативы? Чтобы работал LSP для C/C++, был интегрированный gdb пусть на базовом уровне (брейкпоинты, прошагивание кода), но без глюков. Emacs не предлагать.
     
     
  • 3.10, анон (?), 09:25, 20/05/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Emacs не предлагать

    vim!

     
     
  • 4.25, Аноним (25), 10:09, 20/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Там тоже толком ничего не работает.
     
  • 3.11, Аноним (11), 09:26, 20/05/2026 [^] [^^] [^^^] [ответить]  
  • +6 +/
    Qt Creator. Просто работает. Всё есть
     
  • 3.15, А (??), 09:40, 20/05/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Ultimate++
     
  • 3.23, Аноним (23), 10:05, 20/05/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Очевидный Clion
     

  • 1.4, Аноним (4), 09:15, 20/05/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Вот это как раз про любовь ушлепских конторок к автоматическим обновлениям и о том, почему пользователи их так ненавидят. Вы знаете, как трудно заставить VSC не обновляться автоматически? Для этого надо:
    1) Отключить автоматическое обновление в настройках 2) После первой перезагрузки он все равно обновится 3) Переустановить его из установщика еще раз 4) С шансом процентов 30 он все равно обновится, не смотря на ОТКЛЮЧЕННОЕ В НАСТРОЙКАХ АВТООБНОВЛЕНИЕ 5) Переустановить еще раз 6) Видеть, как он каждый раз предлагает перезагрузится для обновления, но все таки, блин, на этот раз хотя бы не обновляется
     
     
  • 2.8, Аноним (8), 09:18, 20/05/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    По стопам винды, в которой даже если ты отламываешь автообновления, ещё не факт что найденный тобой список твиков с первой страницы гугла прокатит
     
     
  • 3.18, Аноним (18), 09:43, 20/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    В gpo можно поставить на паузу в 30 дней.
     

  • 1.5, Аноним (5), 09:16, 20/05/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    Гитхаб прав на счет того что бы запретить доступ без второго фактора. Тоже самое надо делать и для дополнений VS Code
     
  • 1.6, Аноним (6), 09:17, 20/05/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    "ограничилась утечкой информации из примерно 3800 внутренних репозиториев"

    Ничего себе "ограничилась".

     
  • 1.7, Аноним (4), 09:18, 20/05/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Чтоб вы понимали, у нас в школах ЕГЭ сдают на компах, где должен быть установлен VS Code. А там есть риск заразить кучу компов, если хоть одно расширение из стандартных окажется скомпроментированным.

    Почему не сообщают, какое расширение скомпроментировано?

     
     
  • 2.12, Аноним (9), 09:28, 20/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Я что-то очень давно за этим не слежу, правда что ли? Небось у нас до сих пор Microsoft Office преподают как базовый жизненно необходимый навык.
     
     
  • 3.19, Аноним (18), 09:45, 20/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Этот навык необходим для почти любой работы и мало кто умеет им пользоватьмюся на хотя бы  на среднем уровне из молодёжи.
     
  • 3.20, Аноним (4), 09:45, 20/05/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Я не знаю насчет всей страны. Вся страна возможно проводит опрос среди сдающих и ставит только то, что им нужно. На языках типа Java, Pascal, C++ и тем более C# почти никто не пишет. Но Москва и Московская область у нас как обычно выпендриваются. И требуют ставить ВСЕ. Тут как обычно. Можно требовать что угодно, если ты за это не платишь ;). Чтоб вы понимали, у них там есть положение об оплате, где за ЕГЭ и подготовку к нему предусмотрена почасовая оплата. Копеешная, на уровне провожающих до туалета, но хотя какая. Дык вот. Хитрое госудаство даже ее не платит. А раз не платишь, то можно грузить что угодно.
     
  • 2.27, Grandx64 (?), 10:13, 20/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    А что в этом собственно плохого ? после такого мы наконец-таки перейдем на наш, отечественный РАПИРА-2028 ! Или вы не патриот ??!
     

  • 1.17, Ананоним (?), 09:42, 20/05/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Даёшь ежеминутные обновления 100500 расширений VS Code! Ну чтобы точно никто провить не смог. Вот это прогресс! Вот это технологии! Р е ш е т о.
     
  • 1.21, manchelsi (ok), 09:56, 20/05/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Теперь, с помощью этой ссылки, есть быстрый способ объяснять своим своим современным коллегам, почему я как дед vim использую, вместо новых крутых, удобных и молодежных редакторов.
     
     
  • 2.26, Аноним (26), 10:09, 20/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Расширения вима нельзя скомпроментировать?
     
  • 2.28, АнонимЗлой (?), 10:14, 20/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    А я использую nano, по меряемся кто старше ???
     

  • 1.22, Соль земли2 (?), 10:05, 20/05/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Теперь это НАШ репозиторий! Ура, товарищи!
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру