news 2026/5/22 2:40:52

GitHub 确认 3800 个仓库因恶意 VSCode 扩展被入侵,TeamPCP 宣称出售被盗数据

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
GitHub 确认 3800 个仓库因恶意 VSCode 扩展被入侵,TeamPCP 宣称出售被盗数据

GitHub 确认仓库被入侵

GitHub 已确认,其一名员工安装了恶意的 VS Code 扩展后,约 3800 个内部仓库遭到入侵。此后,该公司已从 VS Code 市场移除了这个未具名的被植入木马的扩展,并确保受影响设备的安全。该公司表示:“昨天,我们检测到并控制了一起涉及受污染 VS Code 扩展的员工设备入侵事件。我们移除了恶意扩展版本,隔离了端点,并立即启动了应急响应。”“我们目前的评估是,此次事件仅涉及 GitHub 内部仓库的数据泄露。攻击者声称的约 3800 个仓库与我们目前的调查方向一致。”

TeamPCP 宣称出售被盗数据

此前,GitHub 于周二晚上告知 BleepingComputer,他们正在调查有关内部仓库被非法访问的说法,并补充称,没有证据表明受影响仓库之外的客户数据受到影响。虽然 GitHub 尚未确定此次入侵的幕后黑手,但黑客组织 TeamPCP 周二在 Breached 网络犯罪论坛上宣称获取了 GitHub 源代码和“约 4000 个私有代码仓库”,并要求以至少 5 万美元出售这些被盗数据。TeamPCP 表示:“这并非勒索,我们并不想敲诈 GitHub。只要有一个买家,我们就会销毁手中的数据。看来我们很快就能退休了,如果找不到买家,我们就会免费泄露这些数据。”“如果感兴趣,请按以下方式发送报价,低于 5 万美元的报价我们不予考虑,出价最高者得。”

VS Code 扩展安全问题频发

VS Code 扩展是可以从 VS Code 市场(微软代码编辑器的官方插件商店)安装的插件,用于为编辑器添加功能或集成工具。这并非首次在 VS Code 市场发现被植入木马的扩展。在过去几年里,已有多个拥有数百万安装量的恶意扩展被用于窃取开发者的凭证和其他敏感数据。例如,去年,拥有 900 万安装量的 VSCode 扩展因安全风险被下架,另外 10 个伪装成合法开发工具的扩展用 XMRig 加密挖矿程序感染了用户。同年晚些时候,一个具备基本勒索软件功能的恶意扩展潜入了 VS Code 市场,此前威胁行为者 WhiteCobra 向该市场充斥了 24 个窃取加密货币的扩展。最近,在 1 月份,两个宣称基于 AI 的编码助手扩展,拥有 150 万安装量,将受感染开发者系统的数据泄露到了中国的服务器。

GitHub 平台影响力

GitHub 的云平台目前被超过 400 万家组织(包括 90% 的财富 100 强企业)和超过 1.8 亿开发者使用,他们为超过 4.2 亿个代码仓库做出贡献。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/22 2:39:18

【Kafka笔记】(三)常用命令整理

查看所有主题 kafka-topics.sh --list --bootstrap-server 127.0.0.1:9092创建主题 kafka-topics.sh --create --topic test_topic --bootstrap-server 127.0.0.1:9092 --partitions 3 --replication-factor 1partitions:分区数replication-factor:副本数…

作者头像 李华
网站建设 2026/5/22 2:39:18

SoapUI SOAP测试实战:WSDL解析、断言调试与Mock服务配置

1. 为什么还在手写XML请求?SoapUI不是“老古董”,而是SOAP测试的精准手术刀很多人一听到SoapUI,脑子里立刻浮现出“Java Swing界面”“笨重”“过时”“只配测老系统”这些标签。我2013年第一次在银行核心系统接口组接手SOAP测试任务时&#…

作者头像 李华
网站建设 2026/5/22 2:36:03

Unity风格化木质道具包:模块化建模与多管线材质优化方案

1. 这个木质道具包到底解决了什么实际问题?在Unity项目开发中,尤其是独立游戏、原型验证或教育类场景里,“缺模型”是高频痛点。不是所有团队都有建模师,也不是每个项目都值得为几十个木头物件专门外包或花两周时间从零建模。我做…

作者头像 李华
网站建设 2026/5/22 2:35:22

对比Token Plan与按量计费哪种方式更节省成本

🚀 告别海外账号与网络限制!稳定直连全球优质大模型,限时半价接入中。 👉 点击领取海量免费额度 对比Token Plan与按量计费哪种方式更节省成本 对于个人开发者或小团队而言,在使用大模型API时,成本是需要仔…

作者头像 李华
网站建设 2026/5/22 2:34:19

反爬对抗实战:JS加密、滑块验证与浏览器指纹破解逻辑

1. 这不是“绕过”,而是理解防御者的真实意图你有没有试过写好一个爬虫,跑着跑着突然返回一堆乱码?或者页面明明能打开,但关键数据字段全是空的?又或者刚填完滑块验证,下一秒就弹出“检测到异常行为&#x…

作者头像 李华
网站建设 2026/5/22 2:34:17

会议纪要录音转文字对比,3个实用选购标准帮你选对工具

近期有HR朋友寻找靠谱的录音转文字工具,用于处理面试、OKR面谈、绩效沟通等场景的纪要整理。本文实测了三款常用工具,并整理了选购标准,供大家参考。三款工具核心功能对比场景适配度分析对于HR日常工作而言,工具的价值在于能否匹配…

作者头像 李华