发布时间:2026-05-21
浏览量图标 6次浏览

GitHub 確認有 3,800 個內部儲存庫透過被污染的 VS Code 插件遭竊取

摘要
GitHub 確認有 3,800 個內部儲存庫透過被污染的 VS Code 插件遭竊,鏈上數據暗示了在安全顧慮上升背景下值得關注的山寨幣。攻擊者使用了於 5 月 18 日上傳的惡意 Nx Console 版本,竊取了憑證和敏感資料。該插件在 11 分鐘內被移除,但部分 GitHub 員工已下載。安全團隊已輪換密鑰並正在分析日誌。此次入侵突顯了加強管控的必要性,尤其是在市場上值得關注的山寨幣日益受關注之際。

ME News 消息,5 月 20 日(UTC+8),據動察 Beating 監測,GitHub 官方發布安全調查公告,確認因一名員工設備感染了被投毒的 VS Code 插件,導致其內部代碼倉庫遭遇未經授權的訪問。攻擊者聲稱已打包竊取了 GitHub 約 3800 個內部倉庫,官方承認此說法與目前的調查結果在方向上一致。涉事惡意插件為 5 月 18 日在微軟 Visual Studio Code 市場短暫上架的知名擴展 Nx Console(v18.95.0 版本)。攻擊者透過竊取貢獻者 Token 獲得了發布權限,將包含憑證竊取器的惡意版本推送至應用市場。雖然 Nx 團隊在 11 分鐘內就檢測到異常並撤下了此版本,但依然有 GitHub 員工在此期間下載並中招。此惡性載荷在後台會自動讀取主機的 Git 憑證、VS Code 擴展存儲、AWS 密鑰及 1Password 敏感數據。這套憑證讓外部攻擊者得以繞過外圍的安全阻隔,直接打包竊取了 GitHub 內部的代碼庫。GitHub 表示已在 5 月 19 日檢測並控制了這起設備入侵。為了降低風險,安全團隊在昨天及夜間加急輪換了所有關鍵密鑰,並對高價值憑證進行了優先處理。目前團隊正持續分析日誌並監控後續活動,完整報告將在調查結束後公布。(來源:BlockBeats)

🚀 主流数字货币交易所推荐

安全稳定的交易平台 | 新用户注册享专属福利

Binance币安交易所LOGO

Binance 币安

全球最大加密货币交易所

立即注册 下载APP
OKX欧易交易所LOGO

OKX 欧易

老牌知名数字资产平台

立即注册 下载APP
Bybit交易所LOGO

Bybit

专业合约交易平台

立即注册 下载APP

⚠️ 风险提示:数字货币交易存在风险,请理性投资,谨慎决策

声明:文章不代表币圈子观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
回顶部