
GitHub indique qu'une extension Visual Studio Code compromise a permis à un attaquant d'accéder brièvement à certains de ses référentiels internes – un incident que la société qualifie désormais de « faille de sécurité limitée ». La société a révélé de nouveaux détails sur X après avoir fait progresser son enquête sur l'incident.
Comment l’extension VS Code compromise a compromis GitHub
GitHub indique qu'une extension VS Code malveillante a compromis l'appareil d'un employé, ce qui a ensuite déclenché la détection d'un accès non autorisé aux référentiels internes. Selon la mise à jour de l'incident, l'extension contenait du code caché qui était exécuté sur la machine du développeur après l'installation et l'activation. Cette charge utile a ensuite exploité les informations d'identification et les outils de développement existants de l'employé pour accéder à des dépôts GitHub internes spécifiques, transformant ainsi l'ordinateur portable en un pont pour l'attaquant.
La société a déclaré avoir immédiatement supprimé la version malveillante de l'extension, isolé le point final vulnérable et lancé des efforts complets de réponse aux incidents. Les enquêteurs ont examiné les journaux d'accès pour déterminer à quels référentiels l'attaquant avait accédé et quelles données il avait pu lire ou cloner. GitHub a déclaré n'avoir trouvé jusqu'à présent aucune preuve que l'attaquant ait apporté des modifications malveillantes au code public ou manipulé les systèmes de production, mais l'enquête se poursuit.
Pourquoi les extensions VS Code constituent une vulnérabilité croissante
Les chercheurs en sécurité préviennent depuis des mois que les plugins VS Code pourraient agir comme des « mini-administrateurs » sur les PC des développeurs. De nombreuses extensions courantes peuvent lire et écrire des fichiers locaux, exécuter du code et établir des connexions réseau. Un seul plugin malveillant ou vulnérable pourrait donc mettre en danger toute une organisation. Une enquête menée par OX Security en février a révélé de graves problèmes dans quatre extensions VS Code populaires, notamment Live Server et Code Runner, qui ont été téléchargées plus de 120 millions de fois et pourraient être exploitées pour le vol de fichiers et l'exécution de code à distance.
Dans ce cas, l'extension compromise a permis à l'attaquant d'accéder à l'environnement interne de GitHub sans avoir besoin d'une attaque directe sur l'infrastructure principale de GitHub. Cela fait partie d’une tendance plus large en matière d’attaques de la chaîne d’approvisionnement logicielle, les attaquants ciblant les outils de développement, les pipelines CI/CD et les systèmes de build plutôt que les applications frontales. Une fois intégrés dans le flux de travail d'un développeur, les attaquants peuvent se propager latéralement, voler des mots de passe et même publier des packages modifiés si les défenses sont inadéquates.
GitHub affirme avoir renforcé les contrôles autour des extensions internes et des points de terminaison des développeurs à la suite de l'incident. L'entreprise restreint les extensions que les employés peuvent installer, augmente la surveillance des accès inhabituels au référentiel et examine la manière dont les équipes stockent et utilisent les informations d'identification des développeurs.
EN SAVOIR PLUS: L'action Bakkt est à un niveau de support clé : s'agit-il d'un achat compte tenu des achats d'initiés ?