Siirry pääsisältöön
Teknologia

GitHub kertoi tuhansien omien koodivarastojensa vaarantuneen toimitusketjuhyökkäyksessä

Kuvituskuva uutiseen: GitHub kertoi tuhansien omien koodivarastojensa vaarantuneen toimitusketjuhyökkäyksessä (github, …
Photo by Annie Spratt on Unsplash
Pohjautuu lähteeseen TechCrunch

GitHub on kertonut joutuneensa ohjelmistojen toimitusketjuhyökkäyksen kohteeksi sen jälkeen, kun yhtiön kehittäjä oli asentanut haitalliseksi muokatun VSCode-laajennuksen. GitHubin mukaan sen tähänastiset havainnot osoittavat, että vähintään 3 800 vaarantunutta koodivarastoa sisälsi yhtiön omaa koodia eikä asiakkaiden koodia.

Haitallinen laajennus johti murtoon

Hyökkäys liittyy VSCodeen, laajasti käytettyyn koodieditoriin, jonka omistaa Microsoft samoin kuin GitHubin. GitHubin ilmoituksen mukaan kehittäjän asentama myrkytetty laajennus johti siihen, että hyökkääjät pääsivät käsiksi yhtiön koodivarastoihin.

Hyökkäyksestä on ilmoittautunut TeamPCP-niminen rikollisryhmä. Ryhmä väitti päässeensä käsiksi noin 4 000 GitHubin koodivarastoon ja tarjosi GitHubin lähdekoodia sekä sisäisiä organisaatiotietoja myyntiin BreachForums-sivustolla, jota käytetään kyberrikollisten foorumina ja kauppapaikkana. GitHubin vahvistama määrä on hieman pienempi: yhtiö on kertonut löytäneensä ainakin 3 800 vaarantunutta varastoa.

Osa laajempaa hyökkäysaaltoa

Tapaus ei ole yksittäinen poikkeus, vaan osa laajempaa ohjelmistojen toimitusketjuihin kohdistuvaa hyökkäysaaltoa. Tällaisessa hyökkäyksessä rikolliset piilottavat haittakoodia muuten luotettavalta näyttävään ohjelmistoon tai sen osaan. Kun organisaatiot asentavat ohjelmiston, haittakoodi voi tarjota hyökkääjille jalansijan niiden järjestelmiin.

Ohjelmistojen toimitusketjuihin erikoistuneen Socketin mukaan TeamPCP on viime kuukausien aikana toteuttanut 20 hyökkäysaaltoa, joissa haittakoodia on piilotettu yli 500 erilliseen ohjelmistoon. Eri versiot mukaan laskettuna kaapattuja koodipaketteja on ollut yli tuhat. Lähteiden mukaan sama ryhmä on samalla kiristänyt uhreja ja lisännyt epäluottamusta avoimen lähdekoodin työkaluihin.

Vaikutukset yrityksiin

Pilviturvayhtiö Wizin strategista uhkatiedustelua johtavan Ben Readin mukaan saastuneet koodit ovat mahdollistaneet hyökkäyksiä satoihin ohjelmistoja asentaneisiin yrityksiin. Hänen mukaansa GitHub on ryhmän uusin uhri, ja samaan uhrien joukkoon on aiemmin kuulunut myös OpenAI ja Mercor. Read arvioi, että GitHubin tapaus voi olla ryhmän suurin, mutta jokainen vastaava murto on merkittävä sen kohteeksi joutuneelle yhtiölle.

Jatka aiheesta Teknologia.

Toimitus Uutistenlukija-toimitus

Uutistenlukija kokoaa lähteisiin perustuvia uutisartikkeleita tekoälyn avulla. Juttuja ei tarkisteta yksitellen ihmistoimituksessa.

Artikkeli on laadittu tekoälyavusteisesti. Lue toimitusperiaatteemme. Ilmoita virheestä ja liitä mukaan jutun osoite.

Jatka aiheesta Lisää teknologia-aiheisia artikkeleita