DinteATTT - Block_DinteAttt_PageBreadcrumb

DinteATTT - Block_DinteAttt_Article_Toolbar

GitHub lộ lọt 3.800 kho mã nguồn nội bộ do mã độc từ VS Code

 

Ngày 19/05/2026, GitHub xác nhận sự cố rò rỉ khoảng 3.800 kho lưu trữ nội bộ. Nguyên nhân do thiết bị của một lập trình viên bị nhiễm mã độc thông qua tiện ích mở rộng Visual Studio Code

Mức độ nghiêm trọng: CAO (Tấn công chuỗi cung ứng / Rò rỉ dữ liệu)

Phạm vi ảnh hưởng: Dữ liệu bị rò rỉ Khoảng 3.800 kho mã nguồn nội bộ của GitHub, chứa cấu hình hạ tầng, công cụ lập trình và kịch bản triển khai.

Hành vi tấn công

- Điều kiện: Lập trình viên cài đặt phiên bản Nx Console bị nhiễm độc vào môi trường làm việc.

- Phương thức: Mã độc trộm các khóa bảo mật và token truy cập từ môi trường cục bộ. Sophos cũng phát hiện một backdoor Python trên macOS có khả năng tải/thực thi mã từ xa, sử dụng GitHub Search API để liên lạc ẩn danh. Nhóm TeamPCP nổi tiếng với chiến thuật lây nhiễm qua công cụ mã nguồn mở và thu thập thông tin đăng nhập diện rộng.

- Tác động: Kẻ tấn công trích xuất thành công dữ liệu nội bộ và kiểm soát môi trường phát triển của nạn nhân.

Biện pháp khắc phục & Phòng ngừa

- Hành động từ GitHub: Cô lập thiết bị bị nhiễm, gỡ bỏ extension độc hại.

- Khuyến nghị cho tổ chức/lập trình viên:

+ Xử lý ngay: Nếu đã cài đặt Nx Console, gỡ bỏ ngay lập tức và coi tất cả các token, khóa SSH, mật khẩu trên máy đó đã bị lộ.

+ Giám sát: Rà soát hệ thống macOS tìm tệp cat.py (tại /Users/%/.local/share/kitty/cat.py) và các kết nối bất thường tới api.github.com/search/commits.

+ Kiểm soát: Áp dụng đặc quyền tối thiểu, SSO, và token ngắn hạn cho môi trường phát triển. Kiểm duyệt chặt chẽ các tiện ích VS Code trong nội bộ.

Tài liệu tham khảo

- https://www.sophos.com/en-us/blog/github-internal-repositories-breached

 

 

DinteATTT - Block_DinteAttt_TinTuc_LienQuan

DinteATTT - Block_DinteAttt_Right