🇨🇳較早收集於 4m

駭客竊取 GitHub 約 3800 個內部儲存庫並公開兜售

駭客竊取 GitHub 約 3800 個內部儲存庫並公開兜售
PostLinkedIn
🇨🇳閱讀原文: cnBeta (Full RSS)

💡GitHub 發生 3800 個儲存庫外洩事件,凸顯了 AI 開發者面臨的嚴峻供應鏈安全風險。

⚡ 30-Second TL;DR

有什麼變化

駭客組織 TeamPCP 聲稱竊取了 3800 個 GitHub 內部儲存庫

為什麼重要

此次外洩對依賴 GitHub 的開發者與企業構成了嚴重的供應鏈風險,可能導致敏感的內部基礎設施暴露。

下一步行動

審查貴組織的 GitHub 存取日誌,並輪換任何可能儲存在內部儲存庫中的機密或 API 金鑰。

誰應關注:Developers & AI Engineers

關鍵要點

  • 駭客組織 TeamPCP 聲稱竊取了 3800 個 GitHub 內部儲存庫
  • 被竊數據包含核心原始碼與組織架構資訊
  • 駭客正以直接商業交易形式公開兜售數據

🧠 深度解析

Web-grounded analysis with 13 cited sources.

🔑 增強重點摘要

  • 此次入侵源於一名 GitHub 員工的設備遭到入侵,具體是透過惡意的 VS Code 擴充功能實現的。
  • TeamPCP 是一個自 2025 年底以來活躍的、以經濟利益為導向的威脅行為者,以軟體供應鏈攻擊而聞名,他們利用 CI/CD 管線和 GitHub Actions 漏洞竊取憑證。
  • 駭客組織正以至少 50,000 美元的價格出售被盜數據,明確表示這是一項直接的商業交易而非勒索,並威脅若無買家將免費洩露數據。
  • GitHub 已聲明目前沒有證據表明客戶儲存在其內部儲存庫之外的資訊受到影響。
  • TeamPCP 先前的活動,例如「Mini Shai-Hulud」行動,曾針對 durabletask、Trivy、Checkmarx KICS 和 LiteLLM 等熱門開源套件,導致憑證竊取和自我複製惡意軟體。

🛠️ 技術深入

  • 初始存取點: 透過惡意的 VS Code 擴充功能入侵 GitHub 員工的設備。
  • TeamPCP 的常用攻擊方法:
    • 利用 GitHub Actions 漏洞,包括 pull_request_target 觸發器。
    • 使用惡意 pnpm 儲存庫毒化 GitHub Actions 快取。
    • 從儲存庫中傾倒 GitHub 密鑰並存取 PyPI 令牌。
    • 利用記憶體抓取技術從 GitHub Actions 執行器和雲端工作負載中提取密鑰。
    • 部署憑證竊取惡意軟體(例如 Mini Shai-Hulud、GlassWorm、ForceMemo)作為自我複製蠕蟲。
    • 惡意軟體酬載通常包含配置為獲取並執行第二階段酬載的投遞器。
    • 某些惡意軟體變體會嘗試讀取 HashiCorp Vault KV 密鑰、傾倒 1Password 和 Bitwarden 密碼庫,並存取 SSH 密鑰、Docker 憑證、VPN 配置和 shell 歷史記錄。
    • 傳播機制包括在 AWS 環境中使用 SSM 擴散到其他 EC2 實例,以及在 Kubernetes 中透過 kubectl exec 進行傳播。
    • 採用複雜的操作安全措施,包括臨時基礎設施、Cloudflare Tunnels、錯別字網域和 ICP 託管的備用 C2。
    • 利用「FIRESCALE」機制,透過搜尋 GitHub 的公開提交訊息來識別備用命令與控制 (C2) 位址。

🔮 前景展望AI analysis grounded in cited sources

GitHub 及其用戶將面臨對供應鏈安全和員工端點保護的更嚴格審查。
此次入侵凸顯了內部系統和開發者工具的脆弱性,需要加強防禦複雜的供應鏈攻擊和內部威脅。
被盜內部原始碼和組織數據的市場可能會出現需求和活動的激增。
TeamPCP 的直接商業銷售模式,而非傳統的勒索軟體,可能會鼓勵其他威脅行為者尋求類似的知識產權變現策略。
開發者將需要為其本地環境和 VS Code 擴充功能採用更嚴格的安全實踐。
使用被毒化的 VS Code 擴充功能作為初始存取向量,顯示了開發者工具鏈中的關鍵漏洞,要求加強對開發環境的警惕和安全措施。

時間線

2022-12
GitHub 報告有惡意行為者透過受損的 PAT 存取用於 Atom 和 GitHub Desktop 開發的儲存庫,並竊取加密的程式碼簽署憑證。
2025-11
TeamPCP,一個以經濟利益為導向的網路犯罪組織,首次浮出水面。
2026-03-08
TeamPCP 發起的 ForceMemo 行動開始,入侵數百個 GitHub 帳戶並將惡意軟體注入 Python 儲存庫。
2026-03-19
TeamPCP 透過配置錯誤的 GitHub Actions 工作流程入侵 Aqua Security 的 Trivy 漏洞掃描器,竊取 CI/CD 密鑰。
2026-04-29
Wiz 研究人員披露了 CVE-2026-3854,一個影響 GitHub.com 和 GitHub Enterprise Server 內部 Git 基礎設施的關鍵遠端程式碼執行漏洞,該漏洞已於三月修補。
2026-05-20
GitHub 宣布正在調查其內部儲存庫的未經授權存取事件,此前 TeamPCP 聲稱透過被毒化的 VS Code 擴充功能竊取了約 4000 個儲存庫。
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: cnBeta (Full RSS)