اختراق GitHub: سرقة 4000 مستودع داخلي

في تطور مثير، أكدت GitHub تعرضها للاختراق من قبل جهة تهديد معروفة، مما أدى إلى سرقة آلاف المستودعات الداخلية. في هذا المقال، نستعرض تفاصيل الحادث وتأثيراته على الأمن السيبراني.
أكدت GitHub اليوم أنها تعرضت للاختراق من قبل مهاجم قام بسرقة آلاف المستودعات الداخلية.
نشر فريق TeamPCP، وهو جهة تهديد مدفوعة ماليًا تستهدف النظام البيئي مفتوح المصدر بلا هوادة، أمس منشورًا في منتدى شهير على الويب المظلم يعلن فيه أنه سيبيع الشيفرة المصدرية الداخلية وبيانات المنظمات المسروقة من GitHub. وقد بلغ إجمالي ذلك “حوالي 4000 مستودع من الشيفرة الخاصة”، وفقًا للإعلان، وكان معروضًا للبيع لمشتري مهتم.
“كما هو الحال دائمًا، هذا ليس فدية. نحن لا نهتم بابتزاز GitHub، إذا وجدنا مشتريًا واحدًا، سنقوم بتدمير البيانات من جانبنا، يبدو أن تقاعدنا قريب، لذا إذا لم يتم العثور على مشترٍ، سنقوم بتسريبها مجانًا،” جاء في المنشور.
ومع ذلك، أكدت GitHub اليوم جزئيًا مزاعم الإعلان في سلسلة من المنشورات على الحساب الرسمي للشركة على X. وفقًا للشركة المملوكة لمايكروسوفت، اكتشفت GitHub أمس وا احتوت على اختراق لجهاز موظف، والذي تضمن إضافة VS Code ملغومة. قالت GitHub إنها أزالت النسخة الضارة من الإضافة، وعزلت النقطة النهائية، وبدأت استجابة الحادث.
“تقييمنا الحالي هو أن النشاط المعني شمل استخراج المستودعات الداخلية لـ GitHub فقط. مزاعم المهاجم الحالية حول حوالي 3800 مستودع تتماشى بشكل عام مع تحقيقنا حتى الآن،” جاءت في سلسلة المنشورات. “تحركنا بسرعة لتقليل المخاطر. تم تدوير الأسرار الحرجة أمس وعلى مدار الليل مع إعطاء الأولوية لأعلى الاعتمادات تأثيرًا. نستمر في تحليل السجلات، والتحقق من تدوير الأسرار، ومراقبة أي نشاط لاحق. سنقوم باتخاذ إجراءات إضافية حسبما تقتضي التحقيقات. سننشر تقريرًا أكثر شمولاً بمجرد اكتمال التحقيق.”
أصبح TeamPCP قوة يجب أخذها في الاعتبار بالنسبة للمطورين في الأشهر الأخيرة. وقد ربط الخبراء الأمنيون هجمات دودة Shai-Hulud ذاتية النسخ التي بدأت العام الماضي بفريق TeamPCP، وقد استهدفوا أيضًا المنظمات في هجمات الاعتماد والمزيد. مؤخرًا، نشر TeamPCP الشيفرة المصدرية لـ Shai-Hulud على GitHub في محاولة لنشر الدودة بشكل أوسع.
ما حدث في اختراق GitHub؟
فكرة أن TeamPCP قد تضرب GitHub من خلال نسخة ملغومة من إضافة Visual Studio Code (VS Code) (أو ربما تطبيق تم تهجينه) هي ضمن قدرات جهة التهديد، حيث تضمنت العديد من حملاتها الأخيرة مثل هذا النشاط التهديدي.
من الجدير بالذكر أن GitHub المملوكة لمايكروسوفت تعرضت للاختراق من خلال إضافة VS Code بعد عام من التزام GitHub بأمان البرمجيات مفتوحة المصدر وسنتين بعد التزام مايكروسوفت بتحسين ممارسات الأمان. إضافة VS Code، وهي تنسيق من مايكروسوفت، ليست بالضرورة إضافة من مايكروسوفت. لذا، بينما يستحق ضحايا الاختراق بعض العذر، فقد تم إثبات التهديد للنظام البيئي مفتوح المصدر منذ عدة أشهر.
قال روي أكرمان، رئيس قسم الأمن السحابي والهوية في شركة Silverfort، لـ Dark Reading إن هذا الهجوم حدث لأن نموذج الثقة حول أدوات المطورين “معطل بشكل أساسي”.
“تعمل إضافة VS Code بنفس صلاحيات المحرر نفسه، وبمجرد تثبيتها، يكون لديها وصول إلى كل ما يمكن للمطور الوصول إليه،” كما يقول. “لا يوجد تحقق ذو مغزى قبل تنفيذ ذلك الكود. ما يجعل هذا الاختراق ملحوظًا ليس نقطة الدخول، بل أن TeamPCP استخدمت بنية GitHub التحتية كأسلحة من البداية إلى النهاية. لقد استغلوا أدوات المطورين المخترقة وسير العمل الموثوق به لنشر كود ضار، بما في ذلك إضافة VS Code الملغومة التي وصلت إلى جهاز موظف في GitHub.”
أيد كاين مكجلادري، عضو كبير في معهد مهندسي الكهرباء والإلكترونيات (IEEE)، القلق بشأن إضافات VS Code التي تعمل بثقة كاملة، “مما يعني أنها تحصل على وصول إلى نظام ملفات المطور، وبيانات الاعتماد، ومفاتيح السحابة، ومفاتيح SSH، والمتغيرات البيئية.”
تواصلت Dark Reading مع GitHub للحصول على تعليق إضافي.
تظل تداعيات اختراق GitHub قائمة، مما يبرز الحاجة الملحة لتعزيز أمان البرمجيات مفتوحة المصدر. سنواصل متابعة التطورات المتعلقة بالتحقيقات والإجراءات المتخذة لحماية البيانات.




