GitHub ने पुष्टि की कि 3800 आंतरिक रिपॉजिटरीज़ विषैले VS Code प्लगइन के माध्यम से चोरी हो गए

iconKuCoinFlash
साझा करें
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconसारांश

expand icon
GitHub ने पुष्टि की कि एक विषैले VS Code प्लगइन के माध्यम से 3800 आंतरिक रिपॉजिटरी चुरा ली गईं, जिसमें ऑन-चेन डेटा द्वारा बढ़ती सुरक्षा चिंताओं के बीच अल्टकॉइन की ओर संकेत मिल रहा है। हमलावरों ने 18 मई को अपलोड किए गए एक दुर्भावनापूर्ण Nx Console संस्करण का उपयोग किया, जिससे पासवर्ड और संवेदनशील डेटा चुरा लिया गया। प्लगइन को 11 मिनट के भीतर हटा दिया गया, लेकिन कुछ GitHub कर्मचारियों ने पहले ही इसे डाउनलोड कर लिया था। सुरक्षा टीमों ने कुंजियाँ बदल दी हैं और लॉग का विश्लेषण कर रही हैं। यह अनुबंध इस बात की आवश्यकता को उजागर करता है कि विशेषकर जब बाजार में अल्टकॉइन की ओर ध्यान बढ़ रहा है, तो सख्त नियंत्रणों की आवश्यकता होती है।

ME News के अनुसार, 20 मई (UTC+8) को, Beating द्वारा निगरानी के अनुसार, GitHub ने एक सुरक्षा जांच घोषणा जारी की, जिसमें पुष्टि की गई कि एक कर्मचारी के उपकरण पर विषाक्त VS Code प्लगइन संक्रमित होने के कारण उनके आंतरिक कोड रिपॉजिटरी में अनधिकृत पहुंच हुई। हमलावरों ने दावा किया है कि उन्होंने GitHub के लगभग 3800 आंतरिक रिपॉजिटरी स्टोरेज को पैक करके चुरा लिया है, और GitHub ने इस दावे को वर्तमान जांच के परिणामों के साथ संगत माना है। इस दुर्भावनापूर्ण प्लगइन को 18 मई को माइक्रोसॉफ्ट Visual Studio Code मार्केटप्लेस पर अल्पकालिक रूप से Nx Console (v18.95.0 संस्करण) के रूप में प्रकाशित किया गया था। हमलावरों ने योगदानकर्ता Token को चुराकर प्रकाशन अधिकार प्राप्त किए और पासवर्ड स्टीलर सहित दुर्भावनापूर्ण संस्करण को मार्केटप्लेस पर प्रकाशित किया। हालांकि Nx टीम ने 11 मिनट में ही असामान्यता का पता लगा लिया और इस संस्करण को हटा दिया, लेकिन GitHub के कुछ कर्मचारियों ने इस समय के दौरान इसे डाउनलोड कर लिया। यह दुर्भावनापूर्ण लोड होस्ट के Git प्रमाणपत्र, VS Code एक्सटेंशन स्टोरेज, AWS कुंजियों और 1Password संवेदनशील डेटा को पृष्ठभूमि में स्वचालित रूप से पढ़ता है। इन प्रमाणपत्रों के माध्यम से बाहरी हमलावर GitHub के आंतरिक कोड रिपॉजिटरी को सीधे पैक करके चुरा सकते हैं। GitHub ने 19 मई को इस उपकरण हमले का पता लगा लिया और इसे नियंत्रित कर लिया। जोखिम को कम करने के लिए, सुरक्षा टीम ने कल और रात में सभी महत्वपूर्ण कुंजियों को त्वरित रूप से प्रतिस्थापित किया है, साथ ही महत्वपूर्ण प्रमाणपत्रों पर प्राथमिकता दी है। वर्तमान में, टीम सतत् लॉग विश्लेषण कर रही है और भविष्य की सक्रियता की निगरानी कर रही है; पूरी रिपोर्ट जांच पूरी होने पर प्रकाशित की जाएगी। (स्रोत: BlockBeats)

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।