首页 游戏 软件 资讯 排行榜 专题
首页
业界动态
GitHub遭恶意插件入侵 3800个内部代码库被窃取

GitHub遭恶意插件入侵 3800个内部代码库被窃取

热心网友
25
转载
2026-05-24

5月22日,全球领先的代码托管平台GitHub披露了一起重大安全漏洞:因一名员工不慎安装了含有恶意代码的VS Code扩展程序,导致公司内部近3800个核心源代码仓库遭到非法窃取。目前,已有黑客组织在暗网公开兜售这批敏感数据,标价高达5万美元。

根据GitHub官方发布的初步调查报告,此次安全事件的起因是员工误装了经过“投毒”处理的VS Code插件。攻击者利用该恶意扩展成功获取了员工开发设备的控制权限,并以此为跳板,侵入并盗取了GitHub内网的大量私有代码库。

在监测到异常网络活动后,GitHub安全团队迅速采取应对措施:立即下架了涉事恶意插件的所有版本,隔离了受感染的终端设备,并启动了最高级别的安全事件应急响应流程。GitHub方面证实,攻击者宣称窃取约3800个仓库的说法,与公司内部调查数据基本一致。

此后,一个名为TeamPCP的黑客组织主动现身,公开声称不仅获取了GitHub部分核心业务源代码,还成功盗取了近4000个私有代码仓库,并明码标价5万美元进行批量出售。

从TeamPCP泄露的部分文件目录和截图信息来看,此次失窃的数据涉及多个关键商业项目,包括GitHub Copilot智能编程助手、GitHub Enterprise Server企业服务器等核心产品的源代码。此外,红队安全测试工具、内部安全风险评估报告、跨站脚本(XSS)防护补丁库等高度敏感的技术资产也未能幸免。这些机密数据的泄露,可能对GitHub及其企业客户构成严重的安全威胁。

需要警惕的是,TeamPCP黑客组织在此前已有多次成功攻击记录。该组织曾先后入侵Trivy漏洞扫描工具、Checkmarx KICS开源安全扫描平台、LiteLLM大语言模型网关以及Mistral AI等知名开源项目与科技公司的代码仓库,显示出相当强的攻击能力。

那么,一个普通的VS Code扩展插件为何能引发如此严重的安全事故?关键在于VS Code插件机制所拥有的系统权限过高。一个被信任的扩展程序不仅可以读取本地项目文件、扫描整个开发目录,还能获取系统环境变量、执行终端命令、访问保存的Git凭证,甚至与远程服务器建立网络连接。这意味着,一旦开发者安装了恶意插件,其工作站几乎完全暴露在攻击者面前。

在大型科技企业的安全架构中,开发人员的终端设备往往直接连接着内部核心网络和代码仓库。攻击者无需正面突破坚固的服务器防火墙,只需通过社交工程或供应链攻击“攻陷”一名开发者的电脑,就能以此为据点渗透整个内网系统。这起事件再次验证了网络安全领域的基本法则:整个安全防御体系的强度,往往取决于其中最薄弱的环节。

目前,GitHub安全团队正在对事件进行深入调查,并承诺在完成全面取证和分析后,将向用户社区发布详细的安全事件报告。此次GitHub代码泄露事件为全球软件开发行业敲响了警钟,提醒所有开发者和企业必须高度重视开发工具链的安全管理。

GitHub被入侵!员工装了个VS Code插件:3800个内部仓库被盗

来源:https://m.mydrivers.com/newsview/1124248.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

GitHub遭恶意插件入侵 3800个内部代码库被窃取
业界动态
GitHub遭恶意插件入侵 3800个内部代码库被窃取

GitHub确认因员工安装恶意VSCode扩展插件,导致约3800个内部代码仓库被窃。黑客组织TeamPCP公开叫卖数据,索价5万美元。失窃内容涉及Copilot、企业服务器等核心商业项目及机密工具库。插件的高权限特性使其能全面控制开发设备,成为内网入侵突破口。GitHub已采取应急措施并启动调查。

热心网友
05.24
从零开始训练专属AI模型GitHub热门项目实战指南
AI资讯
从零开始训练专属AI模型GitHub热门项目实战指南

作者基于MiniMind-3,通过LoRA微调训练出约64MB的专属写作模型。该模型能学习作者文风,将语音转写稿快速润色为公众号风格,有效清理口癖、调整语序。训练耗时约一小时,虽能力有限,但作为本地轻量工具,已可满足特定文本润色需求。

热心网友
05.23
GitHub源码泄露与用户流失危机 微软开发者生态面临挑战
AI资讯
GitHub源码泄露与用户流失危机 微软开发者生态面临挑战

GitHub正面临严重危机:频繁故障导致开发者迁移项目,企业客户不满。核心源代码泄露暴露安全隐患,管理层取消CEO职位后并入微软团队,引发人才流失。同时面临AI编程工具竞争,商业模式改革致用户流失,开源社区信任受损,平台未来挑战严峻。

热心网友
05.23
GitHub安全漏洞警示:加密货币项目如何防范未授权访问风险
web3.0
GitHub安全漏洞警示:加密货币项目如何防范未授权访问风险

北京时间5月20日,代码托管平台GitHub通过其官方账号发布了一则声明,正式承认其内部仓库遭遇了未授权存取。目前,相关调查正在进行中。 公告中,GitHub试图安抚用户,强调“目前没有证据显示储存在GitHub内部仓库以外的客户信息受到影响”,并承诺会持续监控基础设施,一旦发现任何影响将及时通知客

热心网友
05.21
微软内部警示GitHub生存危机 AI编程工具降低代码托管需求
业界动态
微软内部警示GitHub生存危机 AI编程工具降低代码托管需求

微软内部警示GitHub面临生存风险,因AI编程工具正削弱代码托管必要性。微软虽以Copilot引领AI编程,但竞争对手产品快速发展,重塑开发者工作流。微软内部试用后强制转向自家工具,旨在控制成本并巩固生态。同时,OpenAI考虑自建托管平台,进一步威胁GitHub根基。AI正深刻改变代码生成与管理方式。

热心网友
05.21

最新APP

宝宝过生日
宝宝过生日
应用辅助 04-07
台球世界
台球世界
体育竞技 04-07
解绳子
解绳子
休闲益智 04-07
骑兵冲突
骑兵冲突
棋牌策略 04-07
三国真龙传
三国真龙传
角色扮演 04-07

热门推荐

香港Solana ETF即将上市 即时指数基金点燃加密市场投资热潮
web3.0
香港Solana ETF即将上市 即时指数基金点燃加密市场投资热潮

香港金融市场即将迎来备受瞩目的Solana现货ETF,这一举措预示着投资者将能通过传统证券交易所更便捷地参与到Solana的投资中。此举不仅为Solana生态系统注入了新的活力,也可能引发新一轮的数字资产投资热潮。 一、解读Solana ETF:连接传统与未来的桥梁 简单来说,Solana ETF是

热心网友
05.24
Solana币是什么在哪里买 2024年SOL币购买交易平台推荐
web3.0
Solana币是什么在哪里买 2024年SOL币购买交易平台推荐

高性能公链Solana(SOL)入门指南:技术解读与主流购买渠道 在区块链技术快速演进的今天,一个旨在解决可扩展性难题的公链脱颖而出,它就是Solana。本文将为您系统梳理Solana的核心技术特点,并介绍如何通过主流交易平台获取其原生代币SOL,助您全面认识这一高性能网络。 一、Solana(SO

热心网友
05.24
侠义神器属性详解第六期全攻略
游戏攻略
侠义神器属性详解第六期全攻略

本期介绍了《侠义OL》中扇、手、戟、刃四件神秘级别神器的属性。阴阳八卦扇与灭世龙牙刃攻击力均为1804点,玄武伏魔手为1255点,鬼神方天戟则以2039点居首。四者均需50级佩戴,且各附有25点待激活的神秘属性,潜力巨大,值得玩家深入探索与搭配。

热心网友
05.24
侠义OL龙魂熔炼系统详解与玩法攻略
游戏攻略
侠义OL龙魂熔炼系统详解与玩法攻略

龙魂是锻造顶级神兵“八神兵器”的核心。熔炼从基础龙魂碎片开始,逐步合成初级、中级、高级龙魂,需消耗游戏币与前置材料。龙魂之上可淬炼龙元与高级龙元,需特定材料。所有兑换均需寻找临安城的欧冶子传人完成。

热心网友
05.24
雷霆骑士团新手入门完全攻略指南
游戏攻略
雷霆骑士团新手入门完全攻略指南

《雷霆骑士团》新手需合理规划资源:前期优先培养橙色主力,紫色佣兵无需全员升阶。佣兵升级与装备强化可无损继承,可放心投入。卡关后使用快速探险与资源副本,收益更高。钻石优先用于快速探险和主城征收,46级后再投入英雄召唤。日常半价招募令及高折扣急需资源可酌情购买。

热心网友
05.24