- Ocorreu um incidente de acesso não autorizado a repositórios internos do GitHub, e foi confirmado que dispositivos de funcionários foram comprometidos por meio de uma extensão contaminada do VS Code
- A versão do programa malicioso foi removida e o endpoint afetado foi isolado, com os procedimentos de resposta a incidentes iniciados imediatamente
- No momento, avalia-se que esta atividade esteja relacionada apenas ao vazamento de cerca de 3.800 repositórios internos do GitHub, como alegado pelo atacante (o que também está de acordo com os resultados da investigação)
- Medidas estão sendo tomadas rapidamente para reduzir o risco
- Segredos críticos (Critical secrets) passaram por rotação durante a noite, desde ontem
- As credenciais de maior impacto foram tratadas com prioridade
- Investigação e plano de acompanhamento
- O trabalho contínuo de acompanhamento está em andamento: análise de logs, rotação de segredos e monitoramento de atividades adicionais de acompanhamento
- Medidas adicionais serão implementadas com base nos resultados da investigação, e um relatório completo será divulgado após a conclusão da apuração
1 comentários
Comentários do Hacker News
Na prática, decidir exatamente a quais repositórios permitir acesso somente leitura não é tão simples quanto parece. Eu costumo vasculhar vários repositórios aos quais não contribuo diretamente para entender a arquitetura do sistema e como cada etapa funciona. Na empresa também temos uma skill interna do Claude que encontra repositórios relacionados a um problema específico, usando permissões de acesso pessoais do GitHub via CLI. Dá para tornar isso mais seguro, mas mudar padrões acumulados ao longo de anos leva tempo
O que realmente me deixa curioso é por que o GitHub tem 3.800 repositórios internos
Com esse nível de disponibilidade, as empresas vão continuar na nuvem?
Se alguma informação foi roubada na empresa, na prática a solução costuma ser não voltar a trabalhar com essa empresa, pedir demissão ou ir ao RH
Além disso, o GitHub roda no meu computador. As pessoas levam o ícone de HTTPS a sério demais, mas isso por si só não significa muita coisa. Existem mais tipos de navegador do que sites de fato, e quase todo dia recebemos atualizações de navegador. Cada uma dessas atualizações vem com um ícone de HTTPS junto de domínios predefinidos