黑客窃取 GitHub 数千个内部仓库数据
代码托管平台 GitHub 确认遭到黑客攻击,约 3800 个内部代码仓库的数据被盗。作为微软旗下的知名平台,GitHub 在社交媒体 X 上发布公告表示,目前未发现外部客户信息受到波及,但调查仍在进行中。此次入侵源于攻击者利用一款被植入恶意代码的 VS Code 扩展插件,成功控制了某名员工的设备。VS Code 是开发者广泛使用的编程工具,此类插件一旦被污染,可能导致大量开发者的电脑中招。 攻击者并未被指认具体是哪家组织,但网络安全媒体披露,黑客团体 TeamPCP 已声称对此负责,并在网络黑市上兜售窃取的敏感数据。TeamPCP 此前曾参与针对欧盟委员会的重大数据泄露事件,窃取了大量云存储数据。此次事件再次凸显了供应链攻击的危险性,即攻击者通过劫持热门开源项目或开发工具,一次性渗透成千上万台计算机,从而放大破坏力。 值得注意的是,类似手法近期也用于攻击其他科技巨头。例如,OpenAI 曾遭遇另一场独立袭击,黑客入侵了 Web 开发者使用的 Tanstack 平台,推送含恶意程序的更新,进而窃取用户密码和令牌。虽然 GitHub 尚未回应关于是否收到勒索要求或黑客联络的询问,但此次事件再次敲响了警钟,提醒开发者和企业需高度重视第三方工具的安全性,防止因单一插件的漏洞导致大规模数据泄露。
