GitHub kertoi tuhansien omien koodivarastojensa vaarantuneen toimitusketjuhyökkäyksessä
GitHub on kertonut joutuneensa ohjelmistojen toimitusketjuhyökkäyksen kohteeksi sen jälkeen, kun yhtiön kehittäjä oli asentanut haitalliseksi muokatun VSCode-laajennuksen. GitHubin mukaan sen tähänastiset havainnot osoittavat, että vähintään 3 800 vaarantunutta koodivarastoa sisälsi yhtiön omaa koodia eikä asiakkaiden koodia.
Haitallinen laajennus johti murtoon
Hyökkäys liittyy VSCodeen, laajasti käytettyyn koodieditoriin, jonka omistaa Microsoft samoin kuin GitHubin. GitHubin ilmoituksen mukaan kehittäjän asentama myrkytetty laajennus johti siihen, että hyökkääjät pääsivät käsiksi yhtiön koodivarastoihin.
Hyökkäyksestä on ilmoittautunut TeamPCP-niminen rikollisryhmä. Ryhmä väitti päässeensä käsiksi noin 4 000 GitHubin koodivarastoon ja tarjosi GitHubin lähdekoodia sekä sisäisiä organisaatiotietoja myyntiin BreachForums-sivustolla, jota käytetään kyberrikollisten foorumina ja kauppapaikkana. GitHubin vahvistama määrä on hieman pienempi: yhtiö on kertonut löytäneensä ainakin 3 800 vaarantunutta varastoa.
Osa laajempaa hyökkäysaaltoa
Tapaus ei ole yksittäinen poikkeus, vaan osa laajempaa ohjelmistojen toimitusketjuihin kohdistuvaa hyökkäysaaltoa. Tällaisessa hyökkäyksessä rikolliset piilottavat haittakoodia muuten luotettavalta näyttävään ohjelmistoon tai sen osaan. Kun organisaatiot asentavat ohjelmiston, haittakoodi voi tarjota hyökkääjille jalansijan niiden järjestelmiin.
Ohjelmistojen toimitusketjuihin erikoistuneen Socketin mukaan TeamPCP on viime kuukausien aikana toteuttanut 20 hyökkäysaaltoa, joissa haittakoodia on piilotettu yli 500 erilliseen ohjelmistoon. Eri versiot mukaan laskettuna kaapattuja koodipaketteja on ollut yli tuhat. Lähteiden mukaan sama ryhmä on samalla kiristänyt uhreja ja lisännyt epäluottamusta avoimen lähdekoodin työkaluihin.
Vaikutukset yrityksiin
Pilviturvayhtiö Wizin strategista uhkatiedustelua johtavan Ben Readin mukaan saastuneet koodit ovat mahdollistaneet hyökkäyksiä satoihin ohjelmistoja asentaneisiin yrityksiin. Hänen mukaansa GitHub on ryhmän uusin uhri, ja samaan uhrien joukkoon on aiemmin kuulunut myös OpenAI ja Mercor. Read arvioi, että GitHubin tapaus voi olla ryhmän suurin, mutta jokainen vastaava murto on merkittävä sen kohteeksi joutuneelle yhtiölle.
Jatka aiheesta Teknologia.
Artikkeli on laadittu tekoälyavusteisesti. Lue toimitusperiaatteemme. Ilmoita virheestä ja liitä mukaan jutun osoite.
