GitHub подтверждает кражу 3800 внутренних репозиториев с помощью зараженного расширения VS Code, поскольку атака на цепочку поставок затронула Python SDK от Microsoft
Источник: VentureBeat · Louis Columbus
Компания GitHub подтвердила 20 мая, что скомпрометированное расширение для VS Code, установленное на устройстве одного из сотрудников, предоставило злоумышленникам доступ примерно к 3 800 внутренним репозиториям на этой принадлежащей Microsoft платформе хранения и разработки кода.
Хакерская группа TeamPCP, отслеживаемая Группой аналитики угроз Google под названием UNC6780, взяла на себя ответственность и выставила украденные репозитории на продажу по цене от 50 000 долларов. По оценке GitHub, заявления злоумышленников «напрямую согласуются» с результатами текущего расследования. Trend Micro, StepSecurity и Snyk официально фиксируют активность TeamPCP как минимум в семи волнах заражения цепочки поставок червем Mini Shai-Hulud с марта.
Взломав GitHub, злоумышленники не ограничились этим эпизодом. Инцидент произошел в тот же день, когда новая волна Mini Shai-Hulud сфальсифицировала действительные криптографические доказательства для 639 вредоносных пакетов npm, спустя день после того, как хакеры скомпрометировали расширение для VS Code с 2,2 миллионами установок. В тот же день компания Wiz обнаружила, что TeamPCP взломала Python SDK durabletask от Microsoft на PyPI, а в то же утро в отчете Verizon DBIR за 2026 год сообщалось, что 67% сотрудников используют инструменты искусственного интеллекта через личные, а не корпоративные учетные записи. За 48 часов рухнули пять элементов цепочки поставок. В тот же месяц были раскрыты еще два класса атак через ИИ-агенты, которые замкнули всю картину. Одна группировка связана как минимум с тремя из них.
GitHub подтверждает взлом и называет вектор атаки, в то время как цепочка атрибуции тянется далеко
«Вчера мы обнаружили и пресекли взлом устройства сотрудника, связанный с вредоносным расширением для VS Code. Мы удалили скомпрометированную версию расширения, изолировали конечную точку и немедленно начали процедуру реагирования на инцидент», — сообщил GitHub в своем твите из пяти частей в соцсети X 20 мая. «По нашей текущей оценке, инцидент затронул исключительно внутренние репозитории GitHub. [Примечание добавлено редакцией VentureBeat] Текущие заявления злоумышленников примерно о 3 800 репозиториях в целом соответствуют результатам нашего расследования». В GitHub добавили, что за ночь были ротированы критические секретные данные, причем в первую очередь — учетные данные с наибольшим потенциальным ущербом.
Подтверждение со стороны GitHub сужает вектор атаки до устройства одного сотрудника, однако радиус поражения продолжает расти. Компания не стала называть конкретное расширение. Внутренние репозитории содержат конфигурации инфраструктуры, скрипты развертывания, учетные данные для сред staging и схемы внутренних API. Доступ к исходному коду на таком уровне — это не просто утечка данных. Это утечка инфраструктурной разведки.
Dark Web Informer сообщил, что объявление TeamPCP появилось на хакерском форуме за несколько часов до официального заявления GitHub, предлагая около 4 000 приватных репозиториев. Hackmanac независимо подтвердил эту информацию. Аккаунт в X, связанный с TeamPCP, xploitrsturtle2, написал после подтверждения от GitHub: «GitHub знал об этом несколько часов, они откладывали обнародование и не будут честны в будущем. Какое потрясающее приключение, было честью поиграть с этими котятами в последние несколько месяцев».
Группа аналитики угроз Google официально отслеживает TeamPCP как UNC6780 — финансово мотивированную хакерскую группировку, специализирующуюся на атаках на цепочки поставок, которые нацелены на утилиты безопасности с открытым исходным кодом и ИИ-мидлвар. Trend Micro отследила «как минимум семь подтвержденных волн», охватывающих Trivy (март 2026 г.), Checkmarx KICS, LiteLLM, elementary-data, Bitwarden CLI, TanStack (11 мая) и Mistral AI (12 мая). StepSecurity, Snyk и Trend Micro с высокой долей уверенности связывают с этой группировкой волны атак на Trivy, Bitwarden CLI и TanStack на основе пересечения используемых цепочек инструментов. Подтверждение GitHub от 20 мая о том, что взлом произошел через зараженное расширение для VS Code, точно совпадает с вектором атак, который TeamPCP использовала на протяжении всего 2026 года.
Сооснователь Binance CZ написал сразу после инцидента: «Если у вас есть ЛЮБЫЕ приватные репозитории с незашифрованными секретами или конфиденциальными документами/архитектурами, немедленно выполните ротацию секретов». Майк Ример (Mike Riemer), технический директор Ivanti, рассказал в эксклюзивном интервью VentureBeat, что сеть ханипотов Azure теперь демонстрирует эксплуатацию известных уязвимостей менее чем за 90 секунд. Украденные учетные данные сокращают фазу разведки, предшествующую атаке. Каждый секрет GitHub, попавший к покупателю, ускоряет тот сценарий взлома, который этот покупатель уже реализует.
Червь, который создает собственный знак подлинности
За несколько часов до заявления GitHub Endor Labs обнаружила 42 вредоносных пакета npm, опубликованных в период с 01:39 по 02:06 по всемирному координированному времени (UTC) 19 мая. Более широкий мониторинг компании Socket показал, что общая волна затронула 639 вредоносных версий в 323 пакетах внутри экосистемы визуализации данных @antv от Alibaba, на которую приходится около 16 миллионов загрузок в неделю.
Эта волна привнесла подделку цифровых подтверждений происхождения (provenance). Теперь во время работы червь обращается к Fulcio и Rekor для генерации действительных сертификатов подписи Sigstore для каждого распространяемого им пакета. Инструменты проверки происхождения показывают зеленый значок доверия. При этом вся цепочка сборки принадлежит злоумышленнику. «Аттестация доказывает, где был собран пакет. Она не доказывает, что сборка была санкционирована», — отметили в Endor Labs.
Пейтон Кеннеди (Peyton Kennedy), старший специалист по исследованию безопасности в Endor Labs, сообщил VentureBeat, что «у TanStack на бумаге все было настроено правильно: доверенная публикация OIDC, подписанное происхождение, двухфакторная аутентификация для каждой учетной записи мейнтейнера. Атака все равно сработала. Каждая волна выбирает цель с большими объемами загрузок и задействует все более технически изощренный вектор доступа».
Поздно вечером 12 мая группа vx-underground сообщила, что TeamPCP опубликовала в открытом доступе полностью готовый к эксплуатации код червя Shai-Hulud. В Сети уже появились версии-подражатели, что усложняет атрибуцию. Кеннеди поделился с VentureBeat рекомендацией для первичной проверки: запустить команду find . -name ‘router_init.js’ -size +1M по каталогам проекта и проверить package-lock.json на наличие хэша 79ac49eedf774dd4b0cfa308722bc463cfe5885c. Если хотя бы одна проверка дает результат, необходимо изолировать и снять образ машины до отзывления каких-либо токенов, так как деструктивный демон червя срабатывает при отзыве ключей.
Теги GitHub Actions в тот же день были перенаправлены на поддельные коммиты
Также 19 мая хакеры скомпрометировали популярный воркфлоу GitHub Actions actions-cool/issues-helper, перенаправив каждый существующий тег в репозитории на поддельный коммит, который не отображается в обычной истории коммитов этого действия. «Этот коммит содержит вредоносный код, который похищает учетные данные из конвейеров CI/CD, выполняющих данное действие», — заявил исследователь безопасности StepSecurity Варун Шарма (Varun Sharma). С тех пор GitHub заблокировал доступ к репозиторию.
Домен для эксфильтрации данных (t.m-kosche[.]com) совпадает с тем, что использовался в волне Mini Shai-Hulud в экосистеме @antv, что связывает эти два инцидента воедино. Затронуты не были только те воркфлоу, которые были жестко закреплены за конкретным проверенным SHA-хэшем полного коммита.
Червь перекинулся на собственный Python SDK от Microsoft в тот же день
Через несколько часов после волны в экосистеме @antv компания Wiz обнаружила, что TeamPCP скомпрометировала durabletask — официальный клиент Microsoft на Python для платформы управления рабочими процессами Durable Task. Три вредоносные версии (1.4.1, 1.4.2 и 1.4.3) были опубликованы в репозитории PyPI в течение 35 минут 19 мая. Цепочка атаки была прямой: учетная запись GitHub, скомпрометированная в ходе предыдущей операции TeamPCP, все еще имела доступ к репозиторию microsoft/durabletask-python. Злоумышленник выгрузил секреты GitHub, извлек токен публикации PyPI и напрямую загрузил зараженные релизы. Администрация PyPI поместила все три версии на карантин.
Анализ StepSecurity показал, что полезная нагрузка загружает дроппер размером 28 КБ (rope.pyz), который похищает учетные данные из AWS, Azure, GCP, Kubernetes и более чем 90 конфигураций инструментов разработчика, а затем распространяется латерально по облачной инфраструктуре. Полезная нагрузка пропускает системы с русской локализацией. Пакет durabletask загружается в среднем более 400 000 раз в месяц.
Расширения для VS Code взломали сам GitHub, и это даже не первый подобный инцидент за неделю
18 мая злоумышленники опубликовали скомпрометированную версию расширения Nx Console માટે VS Code, установленного более чем 2,2 миллиона раз. Вредоносная версия собирала токены от GitHub, npm, AWS, HashiCorp Vault, Kubernetes и 1Password, а также целенаправленно атаковала файлы конфигурации Claude Code по пути ~/.claude/settings.json. Команда Nx удалила его в течение 11 минут. Любой разработчик, открывший рабочее пространство в период с 12:36 по 12:47 UTC, запускал похититель учетных данных. Сутки спустя GitHub подтвердил, что иным вектором входа для взлома его собственной внутренней инфраструктуры (на 3 800 репозиториев) послужило другое зараженное расширение для VS Code.
Как выразился один из пользователей X: «GitHub от Microsoft был скомпрометирован, когда разработчик из Microsoft, используя Microsoft VS Code, установил вредоносное расширение из библиотеки расширений Microsoft VS Code, которая модерируется и размещается самой Microsoft». Вся цепочка атаки не вышла за пределы экосистемы одного вендора. Разработчики годами сообщали Microsoft о вредоносных расширениях для VS Code. В публичной жалобе от декабря 2024 года компанию просили навести порядок в каталоге. Спустя восемнадцать месяцев этот каталог стал точкой входа для взлома самого GitHub.
ИИ-помощники по написанию кода воспринимают диалоги о доверии как функции, а не как события безопасности
Исследование TrustFall компании Adversa AI, опубликованное 7 мая, протестировало Claude Code, Gemini CLI, Cursor CLI и Copilot CLI. «Репозиторий может содержать конфигурацию, которая автоматически одобряет и немедленно запускает MCP-сервер без каких-либо запросов инструментов от агента», — рассказал исследователь Рони Утевски (Rony Utevsky) изданию Dark Reading. Все четыре инструмента по умолчанию отвечают «Да / Доверять». Настройка управляемой области видимости (Managed scope), которая могла бы предотвратить это, «используется крайне редко». Когда Claude Code работает в фоновом режиме через GitHub Actions, диалоговое окно доверия вообще не отображается.
Комментарии к PR превратились в инструкции для агента
Аонан Гуань (Aonan Guan) вместе с коллегами из Университета Джонса Хопкинса Чжэньюй Лю (Zhengyu Liu) и Гэвином Чжуном (Gavin Zhong) внес вредоносную инструкцию в название пулл-реквеста (PR) и зафиксировал, как действие Claude Code Security Review от Anthropic опубликовало собственный ключ API в виде комментария. Та же атака через внедрение подсказок (prompt injection) сработала против Gemini CLI Action и Copilot Agent от GitHub. Компания Anthropic классифицировала уязвимость как критическую с оценкой 9.4 по шкале CVSS.
Инъекция промптов достигает функции eval() через легитимные вызовы API
Компания Microsoft раскрыла уязвимости CVE-2026-26030 и CVE-2026-25592 7 мая, обе из которых имеют критический уровень серьезности и затрагивают Semantic Kernel. Брешь в Python SDK позволяла с помощью специально сформированного промпта добиться выполнения удаленного кода на уровне хоста. Уязвимость в .NET SDK превращала случайно выставленный помощник по передаче файлов в инструмент, который ИИ-модель могла вызвать, что позволяло осуществить побег из песочницы (sandbox escape) в Azure Container Apps.
Социальные каналы доставляют полезную нагрузку в обход средств EDR
Отчет CrowdStrike о ландшафте угроз в сфере финансовых услуг за 2026 год, опубликованный 14 мая, демонстрирует масштабирование кражи учетных данных за пределами цепочек инструментов разработчика. Акиры, связанные с КНДР, похитили в 2025 году цифровые активы на сумму 2,02 миллиарда долларов, что на 51% больше по сравнению с предыдущим годом. Группировка PRESSURE CHOLLIMA совершила крупнейшую за всю историю кражу финансов: 1,46 миллиарда долларов через зараженное ПО, распространяемое путем компрометации цепочки поставок. FAMOUS CHOLLIMA удвоила объем операций, используя сгенерированные с помощью ИИ личины. STARDUST CHOLLIMA утроила темпы своей работы. Основными каналами доставки стали WhatsApp и LinkedIn, где у систем EDR нет никаких сигналов тревоги.
«Организации финансового сектора сталкиваются с угрозами со всех сторон, и искусственный ИИ делает каждую из них сложнее для пресечения», — отметил в отчете Адам Майерс (Adam Meyers), старший вице-президент по противодействию противникам в CrowdStrike. «Злоумышленники используют ИИ для сокращения времени от первичного доступа до нанесения ущерба, перемещаясь по доверенным путям быстрее, чем успевают реагировать устаревшие средства защиты». Согласно его Глобальному отчету об угрозах за 2026 год, 82% инцидентов в 2025 году обошлись без использования вредоносного ПО. Среднее время реализации киберпреступной атаки (breakout time) сократилось до 29 минут, а самый быстрый зафиксированный показатель составил 27 секунд.
Ример сообщил VentureBeat, что эта же динамика применима и к инструментам разработчиков. «Злоумышленники переключаются на следующее самое слабое звено. Зачем взламывать парадную дверь, если можно достать ключи от чьего-то дома и войти с черного хода». Украденные цифровые личины разработчиков и есть те самые ключи от дома.
Использование теневого ИИ утроилось за один год
В отчете Verizon DBIR за 2026 год отмечается, что 45% сотрудников регулярно пользуются инструментами ИИ (по сравнению с 15% в прошлом году), причем 67% обращаются к ним через личные, а не корпоративные учетные записи. Доля участия третьих сторон в утечках выросла до 48%.
Матрица аудита украденных цифровых личин разработчиков
Ни один из отдельных элементов в этой матрице сам по себе не является уязвимостью нулевого дня. Однако, будучи объединенными в цепочку, они работают как одна большая уязвимость. «Я могу взять множество мелких деталей, связать их воедино и получить тот же уровень доступа, — рассказал Ример изданию VentureBeat. — Именно это ИИ делает очень и очень хорошо».
|
Поверхность атаки |
Инцидент / Вектор |
Пробел в видимости |
Рекомендуемые действия |
|
Внутренние репозитории GitHub |
TeamPCP (UNC6780) похитила около 3800 внутренних репозиториев через зараженное расширение VS Code на устройстве сотрудника. GitHub подтвердил инцидент 20 мая. Критические секреты были экстренно заменены (ротированы) за ночь. В список попали репозитории с инфраструктурой безопасности и инструментами ИИ. |
Клиенты не могут проверять содержимое внутренних репозиториев. Утечка секретов затрагивает всех последующих арендаторов (tenants). |
Ротируйте токены, выданные GitHub, секреты приложений OAuth и доверительные отношения Actions OIDC. |
|
Проверка происхождения (provenance) npm |
Волна Mini Shai-Hulud (19 мая). 639 вредоносных версий по данным Socket. Украденная учетная запись мейнтейнера генерировала легитимные сертификаты Sigstore во время выполнения. |
Проверка происхождения проходит успешно. Подписывающая учетная запись украдена. Затронуто 16 млн еженедельных загрузок. |
Перестаньте считать значки происхождения достаточной мерой. Добавьте поведенческий анализ во время установки. Установите параметр minimumReleaseAge. |
|
Автоматическое обновление расширений VS Code |
Nx Console v18.95.0 (18 мая). Украденный токен контрибьютора, сиротский коммит (orphan commit), три канала эксфильтрации. Под прицелом конфигурации Claude Code. 2,2 млн установок. |
Автоматическое обновление незаметно запускает стиллер учетных данных. Категории обнаружения не существует. |
Закрепите версии расширений. Проверьте политику автообновления. Пересмотрите управление токенами издателя. |
|
Диалог доверия CLI агента кодинга на базе ИИ |
TrustFall (Adversa AI). Все четыре CLI автоматически запускают ненадежные MCP-серверы по одному нажатию клавиши. |
Диалоговое окно доверия — это функция, а не инцидент безопасности. В безголовом режиме (headless CI) диалог пропускается полностью. |
Отключите enableAllProjectMcpServers. Требуйте явного одобрения для каждого сервера. |
|
Выполнение агента в CI/CD конвейере |
Comment and Control (Университет Джонса Хопкинса, CVSS 9.4). Комментарии к Pull Request обрабатываются как инструкции для агента. |
Вредоносный файл .mcp.json запускается с полными правами учетной записи среды выполнения (runner). Человеческое вмешательство отсутствует. |
Ограничьте запуск агентов ветками после слияния (post-merge). Проверьте воркфлоу pull_request_target. |
|
Путь eval() в фреймворке ИИ-агентов |
Semantic Kernel CVE-2026-26030 (9.9) и CVE-2026-25592 (10.0). Промпт-инъекция достигает функции eval(). |
Система EDR видит одобренный вызов. Плоская плоскость авторизации не учитывает пользовательские разрешения. |
Обновитесь до Python 1.39.4+ / .NET 1.71.0+. Отключите автовызов. |
|
Внеполосная доставка (Out-of-band) |
CrowdStrike FinServ (14 мая). WhatsApp и LinkedIn в качестве основных векторов. Темпы группировки CHOLLIMA выросли в два-три раза. |
EDR не имеет сигналов о доставке через социальные каналы. Массовое использование ИИ-сгенерированных личных данных. |
Добавьте WhatsApp и LinkedIn в сценарии реагирования на внутренние угрозы (insider threat). |
Семь поверхностей атаки. Одна группировка подтверждена как минимум на трех из них, а инструменты с открытым исходным кодом позволяют подражателям действовать на остальных. Кейн МакГладри (Kayne McGladrey), старший член IEEE, рассказал VentureBeat, что организации «по умолчанию клонируют профили реальных пользователей для агентов, и разрастание разрешений начинается с первого же дня». Фреймворки соответствия требованиям, на которые полагаются предприятия, были написаны для людей. Идентичности агентов отсутствуют в каких-либо каталогах контроля, с которыми сталкивался МакГладри.



