GitHub dice que los repositorios internos fueron tomados en un ataque de extensión de VS Code envenenado
GitHub dijo el martes por la noche que los repositorios internos fueron exfiltrados después de que el dispositivo de un empleado se viera comprometido a través de una extensión envenenada de Visual Studio Code, un incidente que subraya los crecientes riesgos que enfrentan las plataformas de desarrollo de software y los ecosistemas construidos alrededor de herramientas de desarrollo de terceros.
La empresa propiedad de Microsoft dijo en publicaciones en X que detectó y contuvo el compromiso, eliminó la versión de la extensión maliciosa, aisló el punto final afectado y comenzó una investigación de respuesta al incidente. La evaluación actual de la empresa es que la actividad involucró únicamente repositorios internos de GitHub.
GitHub también dijo que una afirmación de TeamPCP, un grupo de hackers detrás de ataques dirigidos a paquetes de desarrollo de software, de que 3.800 repositorios se vieron afectados era «direccionalmente consistente» con su investigación hasta el momento. Dijo que los secretos críticos se rotaron el martes, dando prioridad primero a las credenciales de mayor impacto. La compañía dijo que continuó analizando registros, validando la rotación secreta y monitoreando la actividad de seguimiento.
La empresa no ha nombrado públicamente la extensión involucrada ni ha atribuido la actividad a un grupo en particular. Según se informa, TeamPCP anunció la venta del material en un foro sobre delitos cibernéticos y amenazó con publicarlo si no aparecía ningún comprador.
El episodio también sigue una serie de ataques a la cadena de suministro que involucran a npm, PyPI, Docker y otros ecosistemas de desarrolladores. En esos incidentes, los atacantes a menudo se han dirigido a los mantenedores, paquetes o credenciales en lugar de atacar directamente a los usuarios finales. Los múltiples ataques muestran cuán frágiles se han vuelto los entornos de desarrollo a medida que los actores de amenazas los atacan cada vez más. Una única cuenta, paquete, extensión o proceso de compilación de desarrollador comprometido puede crear acceso a muchos sistemas posteriores.
GitHub ha dicho que no tiene evidencia de que los datos de los clientes almacenados fuera de los repositorios afectados se hayan visto afectados.
Los desarrolladores utilizan ampliamente las extensiones de Visual Studio Code para agregar funciones al editor de código de Microsoft, incluida la compatibilidad con lenguajes de programación, herramientas de prueba, servicios en la nube y asistentes de inteligencia artificial. Debido a que estas extensiones a menudo operan dentro de entornos de desarrollo, una extensión maliciosa o comprometida puede ubicarse cerca del código fuente, las credenciales y los sistemas de compilación.
«Lo que la gente subestima acerca de las extensiones de VS Code es que tienen acceso completo a todo lo que hay en la máquina del desarrollador», dijo a CyberScoop Charlie Eriksen, investigador de seguridad de Aikido Security. «EDR no cubre esta capa en absoluto. Lo que falta para la mayoría de las organizaciones es cualquier tipo de visibilidad de lo que realmente se ejecuta en las máquinas de desarrollo y la capacidad de controlarlo».
Extensiones troyanizadas han aparecido en VS Code Marketplace antes. Los investigadores de seguridad han identificado extensiones maliciosas que se hacen pasar por herramientas de desarrollo legítimas, incluidos paquetes utilizados para robar credenciales, extraer criptomonedas o exfiltrar datos. Algunos han acumulado un gran número de instalaciones antes de su eliminación, lo que refleja la dificultad de controlar los ecosistemas de complementos abiertos a escala.
Para GitHub, la infracción se produce en medio de un escrutinio más amplio de la seguridad de la infraestructura de los desarrolladores. La plataforma se encuentra en el centro de la producción de software para empresas, gobiernos, mantenedores de código abierto y desarrolladores independientes. Sus sistemas internos y su código son de evidente interés para los atacantes porque los servicios de GitHub admiten alojamiento de código, distribución de paquetes, automatización y flujos de trabajo de identidad en gran parte de la industria del software.
GitHub dijo que publicaría un informe más completo cuando finalice la investigación.

