Иллюстрация: разработчик за ноутбуком, на экране — предупреждение о вредоносном коде в open-source проекте Microsoft на фоне GitHub.
Иллюстрация: разработчик за ноутбуком, на экране — предупреждение о вредоносном коде в open-source проекте Microsoft на фоне GitHub.

Вторая компрометация за месяц — повод присмотреться коллеге-разработчику, который работает с облачными инструментами.

Взлом в Microsoft: вредоносный код в open-source Ход истории и ключевые факты

Компания Microsoft временно заблокировала доступ к десяткам своих open-source проектов на GitHub после обнаружения в них вредоносного кода. Атака затронула инструменты, связанные с облачной платформой Azure и редактором VS Code, которые широко используются разработчиками. Злоумышленники внедрили вредоносное ПО, предназначенное для кражи паролей и учётных данных пользователей, когда те открывали скомпрометированные инструменты в средах программирования с ИИ-поддержкой.

Представитель Microsoft Бен Хоуп подтвердил, что компания временно удалила репозитории в рамках расследования. Некоторые из них уже восстановлены, другие остаются недоступными. Microsoft уведомила небольшое число клиентов, которые могли загрузить скомпрометированный контент, и продолжает анализировать последствия.

Инцидент стал уже вторым за несколько недель. В середине мая был взломан проект Durable Task. По данным исследователей, в этот раз доступ был отключён как минимум у 70 проектов. Атака — часть более широкой волны компрометации цепочки поставок, включая инцидент с расширением Nx Console для VS Code и скомпрометированные пакеты npm от Red Hat, где распространялось вредоносное ПО Shai-Hulud 'Miasma'.

Факты

  • Microsoft временно заблокировала доступ к десяткам open-source проектов на GitHub из-за вредоносного кода.
  • Атака затронула инструменты, связанные с Azure и VS Code, предназначенные для разработчиков.
  • Вредоносное ПО могло красть пароли и учётные данные пользователей при открытии скомпрометированных инструментов.
  • Представитель Microsoft Бен Хоуп подтвердил расследование и уведомление пострадавших клиентов.
  • Инцидент стал вторым за несколько недель — ранее был взломан проект Durable Task.
  • Исследователи зафиксировали компрометацию как минимум 70 репозиториев.

Визуальное объяснение новостей от Canto. Инструменты AI могут помогать в производстве. Редакционная политика