Dépôts internes de GitHub violés ; CZ de Binance demande une rotation urgente des clés

Dépôts internes de GitHub violés ; CZ de Binance demande une rotation urgente des clés

GitHub affirme qu'il n'existe actuellement aucune preuve que les référentiels clients ou les données externes de l'entreprise ont été compromis.

Plus tôt dans la journée, des pirates ont eu accès aux référentiels internes de GitHub en exploitant l'ordinateur d'un employé à l'aide d'une extension VS Code corrompue.

À la suite de l'incident, des rapports ont révélé qu'un acteur malveillant utilisant le pseudonyme TeamPCP vendait désormais ce qu'il prétend être environ 4 000 référentiels privés de GitHub sur un forum cybercriminel, avec un prix minimum demandé de 50 000 $.

Ce que dit GitHub s'est produit

GitHub a confirmé la violation à travers plusieurs tweets publiés sur son compte X, où il a détaillé ce qu'il savait jusqu'à présent. Selon la plateforme d'hébergement, l'attaquant a accédé à son référentiel interne via une extension malveillante de VS Code chargée sur l'un des appareils de ses employés.

GitHub affirme qu'une fois qu'il a réalisé qu'il y avait une attaque, il a rapidement supprimé le logiciel malveillant de la machine infectée. De manière critique, il a souligné qu'il n'existe actuellement aucune preuve que les données des clients conservées en dehors de ses systèmes internes, c'est-à-dire les entreprises, organisations ou référentiels des utilisateurs individuels, aient été consultées.

Le service d’hébergement a également confirmé qu’il avait rapidement procédé à une rotation des informations d’identification, en déplaçant en premier les secrets les plus importants. Il examinera également les registres pour voir s'il y a eu des activités supplémentaires et fournira plus de détails à ce sujet une fois l'enquête terminée.

Pendant ce temps, le chercheur français Sébastien Latombe a signalé une inscription sur un forum de messages criminels par un acteur malveillant se faisant appeler « TeamPCP », prétendant être à l'origine du piratage, contenant des mentions de référentiels liés à GitHub Actions, GitHub Enterprise, GitHub Copilot, Azure, CodeQL, de facturation et de services d'authentification.

Apparemment, ils ne cherchent pas à rançonner GitHub mais veulent un seul acheteur pour les données volées, le prix minimum demandé étant de 50 000 $.

Vous aimerez peut-être aussi :

Cependant, il convient de noter qu'il n'y a eu aucune confirmation officielle du contenu de la liste du forum de la part de GitHub ou de Microsoft, et toute affirmation faite sur ces sites cybercriminels peut être prise avec des pincettes, car les données qu'ils fournissent dans de tels cas peuvent être obsolètes ou exagérées pour gonfler leur valeur perçue.

Les problèmes de sécurité se propagent via la cryptographie

La réaction en ligne à la violation a été rapide, le co-fondateur de Binance, Changpeng Zhao (CZ), publiant un message direct aux développeurs de cryptographie :

« Si vous avez des clés API dans votre code, même des dépôts privés, il est maintenant temps de les vérifier et de les modifier. »

Les réponses ont brossé le tableau familier d’un problème à l’échelle de l’industrie. Le fondateur de Topaz DEX, Aaron Shames, a qualifié de « mauvaise pratique d'avoir des clés API dans n'importe quel dépôt, privé ou non », bien qu'il ait reconnu l'avertissement.

D'autres ont souligné que pour les constructeurs gérant des centaines de clés dans plusieurs projets, ce n'est pas une solution simple.

« Toute cette pratique de stockage des clés a besoin d'une mise à jour », a écrit l'artiste numérique Tuteth_.

Le commentateur en matière de sécurité Dhanush Nehru est allé plus loin :

« Personne ne sait quelles sont toutes les autorisations que possède chaque extension VS Code. Le paysage des menaces de cybersécurité est effrayant. « 

Le moment choisi pour cet incident a également contribué aux inquiétudes préexistantes concernant la sécurité cryptographique à la suite de plusieurs piratages très médiatisés ce mois-ci, notamment une attaque contre Echo Protocol, où les pirates ont réussi à frapper 76,7 millions de dollars d'eBTC.

Cet incident particulier s'est produit quelques jours seulement après que deux autres attaques de plusieurs millions de dollars ont été menées contre THORChain et le pont Verus-Ethereum.

Cette série d'événements a conduit à de nouveaux débats sur les questions de vérification du code et de vulnérabilités de la chaîne d'approvisionnement des logiciels, où Vitalik Buterin affirme qu'avec l'aide de l'IA, la vérification formelle peut rendre les logiciels plus sûrs en prouvant mathématiquement leur comportement.

Voir l’article original en anglais

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !