当前位置: 首页
业界动态
GitHub遭恶意插件入侵 3800个内部代码库被窃取

GitHub遭恶意插件入侵 3800个内部代码库被窃取

热心网友 时间:2026-05-24
转载

5月22日,全球领先的代码托管平台GitHub披露了一起重大安全漏洞:因一名员工不慎安装了含有恶意代码的VS Code扩展程序,导致公司内部近3800个核心源代码仓库遭到非法窃取。目前,已有黑客组织在暗网公开兜售这批敏感数据,标价高达5万美元。

根据GitHub官方发布的初步调查报告,此次安全事件的起因是员工误装了经过“投毒”处理的VS Code插件。攻击者利用该恶意扩展成功获取了员工开发设备的控制权限,并以此为跳板,侵入并盗取了GitHub内网的大量私有代码库。

在监测到异常网络活动后,GitHub安全团队迅速采取应对措施:立即下架了涉事恶意插件的所有版本,隔离了受感染的终端设备,并启动了最高级别的安全事件应急响应流程。GitHub方面证实,攻击者宣称窃取约3800个仓库的说法,与公司内部调查数据基本一致。

此后,一个名为TeamPCP的黑客组织主动现身,公开声称不仅获取了GitHub部分核心业务源代码,还成功盗取了近4000个私有代码仓库,并明码标价5万美元进行批量出售。

从TeamPCP泄露的部分文件目录和截图信息来看,此次失窃的数据涉及多个关键商业项目,包括GitHub Copilot智能编程助手、GitHub Enterprise Server企业服务器等核心产品的源代码。此外,红队安全测试工具、内部安全风险评估报告、跨站脚本(XSS)防护补丁库等高度敏感的技术资产也未能幸免。这些机密数据的泄露,可能对GitHub及其企业客户构成严重的安全威胁。

需要警惕的是,TeamPCP黑客组织在此前已有多次成功攻击记录。该组织曾先后入侵Trivy漏洞扫描工具、Checkmarx KICS开源安全扫描平台、LiteLLM大语言模型网关以及Mistral AI等知名开源项目与科技公司的代码仓库,显示出相当强的攻击能力。

那么,一个普通的VS Code扩展插件为何能引发如此严重的安全事故?关键在于VS Code插件机制所拥有的系统权限过高。一个被信任的扩展程序不仅可以读取本地项目文件、扫描整个开发目录,还能获取系统环境变量、执行终端命令、访问保存的Git凭证,甚至与远程服务器建立网络连接。这意味着,一旦开发者安装了恶意插件,其工作站几乎完全暴露在攻击者面前。

在大型科技企业的安全架构中,开发人员的终端设备往往直接连接着内部核心网络和代码仓库。攻击者无需正面突破坚固的服务器防火墙,只需通过社交工程或供应链攻击“攻陷”一名开发者的电脑,就能以此为据点渗透整个内网系统。这起事件再次验证了网络安全领域的基本法则:整个安全防御体系的强度,往往取决于其中最薄弱的环节。

目前,GitHub安全团队正在对事件进行深入调查,并承诺在完成全面取证和分析后,将向用户社区发布详细的安全事件报告。此次GitHub代码泄露事件为全球软件开发行业敲响了警钟,提醒所有开发者和企业必须高度重视开发工具链的安全管理。

GitHub被入侵!员工装了个VS Code插件:3800个内部仓库被盗

来源:https://m.mydrivers.com/newsview/1124248.html

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

同类文章
更多
小米SU7 GT量产车入驻北京汽车博物馆获国家认可

小米SU7 GT量产车入驻北京汽车博物馆获国家认可

小米YU7GT首台量产车入藏北京汽车博物馆,获国家级认可。该车定位高性能纯电SUV,搭载双电机系统,综合马力达1003匹,零百加速2 92秒,最高时速300公里。配备赛道级制动与高压电池包,CLTC续航705公里。其入藏标志着该车型超越市场意义,成为中国汽车工业创新发展的见证。

时间:2026-05-24 09:40
西安至十堰高铁湖北段启动运行试验设计时速350公里

西安至十堰高铁湖北段启动运行试验设计时速350公里

西安至十堰高铁湖北段启动运行试验,设计时速350公里。该线路是国家高铁网重要组成部分,连接长江中游与关中城市群,全长256公里,设7座车站。运行试验将进行多项测试,为安全运营奠定基础。通车后,西安至十堰约1小时,将促进区域协调发展,支撑国家战略实施。

时间:2026-05-24 09:40
腾讯文档团队调整 部分员工可内部转岗

腾讯文档团队调整 部分员工可内部转岗

针对腾讯文档团队调整传闻,知情人士回应称,此举旨在聚焦AI战略并提升协同效率。团队主体本就位于深圳,此次整合部分区域职场,以深圳为核心办公地。受影响的员工已获沟通,并可申请内部转岗。腾讯文档作为主流在线协作工具,近期已与AI助手打通,此次调整或为深化AI协同发展。

时间:2026-05-24 09:40
联想拯救者Y70电竞手机日常使用体验如何

联想拯救者Y70电竞手机日常使用体验如何

联想拯救者Y70电竞手机兼顾日常与游戏使用,外观简约耐用,具备防尘防水抗跌落能力。搭载高性能处理器与高效散热系统,游戏运行流畅稳定,并提供智能场景适配。配备大容量电池与快充,影像功能满足日常需求,以亲民价格实现高性价比平衡。

时间:2026-05-24 09:39
国产AI销售陪练系统哪家好主流厂商与标杆产品解析

国产AI销售陪练系统哪家好主流厂商与标杆产品解析

数字化转型背景下,AI销售陪练系统正成为破解传统培训成本高、周期长难题的关键工具。市场厂商主要分为内容、渠道、垂直及技术四类,系统可应用于新人实训、合规演练等场景,有效提升效率、降低风险。选型应聚焦技术成熟度、行业知识及交付能力,以驱动培训体系战略升级。

时间:2026-05-24 09:39
热门专题
更多
刀塔传奇破解版无限钻石下载大全 刀塔传奇破解版无限钻石下载大全
洛克王国正式正版手游下载安装大全 洛克王国正式正版手游下载安装大全
思美人手游下载专区 思美人手游下载专区
好玩的阿拉德之怒游戏下载合集 好玩的阿拉德之怒游戏下载合集
不思议迷宫手游下载合集 不思议迷宫手游下载合集
百宝袋汉化组游戏最新合集 百宝袋汉化组游戏最新合集
jsk游戏合集30款游戏大全 jsk游戏合集30款游戏大全
宾果消消消原版下载大全 宾果消消消原版下载大全
  • 日榜
  • 周榜
  • 月榜
热门教程
更多
  • 游戏攻略
  • 安卓教程
  • 苹果教程
  • 电脑教程