Злам GitHub: 4000 репозиторіїв під загрозою — терміново оновіть свої ключі

Злам GitHub: 4000 репозиторіїв під загрозою — терміново оновіть свої ключі
Злам GitHub: 4000 репозиторіїв під загрозою — терміново оновіть свої ключі

GitHub опинився в епіцентрі серйозного інциденту безпеки. Хакерське угруповання TeamPCP — автори атак на Trivy, Checkmarx та LiteLLM — стверджують, що отримали доступ до 4000 приватних репозиторіїв. Наразі зловмисники намагаються продати цей масив даних, оцінюючи його вартість від 50 000 доларів.

Що сталося: деталі атаки на GitHub

Вектором атаки стало шкідливе розширення для VS Code, встановлене на пристрої одного зі співробітників. Цей сценарій дозволив обійти стандартні рівні захисту та проникнути у внутрішню інфраструктуру. GitHub підтвердив факт витоку з внутрішніх репозиторіїв, проте запевняє, що дані користувачів залишилися в безпеці, а компрометовані ключі вже деактивовано.

Ситуація критична через дедлайн: хакери погрожують викласти весь архів у відкритий доступ наприкінці червня, якщо покупця не буде знайдено раніше. CZ з Binance вже закликав індустрію не покладатися на офіційні звіти та негайно розпочати повну ротацію API-ключів та токенів.

Ситуація дійсно виглядає критичною, і порада Чанпена Чжао (CZ) щодо негайної зміни секретів — це золотий стандарт безпеки в таких випадках, навіть якщо GitHub заспокоює користувачів. Коли мова йде про скомпрометовані внутрішні репозиторії, потенційні ризики для ланцюжків постачання (supply chain attacks) стають надто високими.

Короткий чек-лист того, що варто зробити прямо зараз, щоб мінімізувати наслідки

🛡️ Що робити негайно (Action Plan)

  1. Ротація API-ключів та секретів:
    • Не чекайте підтвердження витоку конкретно вашого проекту. Змініть ключі до всіх хмарних сервісів (AWS, GCP, Azure), платіжних систем (Stripe), баз даних та сторонніх API.
    • Якщо секрети зберігалися у файлах .env або конфігах, які могли потрапити в репозиторій — вони вже скомпрометовані.
  2. Перевірка та очищення VS Code:
    • Перегляньте встановлені розширення. Видаліть усе підозріле або те, що було встановлене нещодавно з неофіційних джерел.
    • Важливо: навіть популярні розширення можуть бути продані третім особам або зламані для впровадження шкідливого коду.
  3. Перегляд логів:
    • Перевірте логи доступу до своїх репозиторіїв та хмарних ресурсів на предмет дивної активності (IP-адреси з нетипових локацій, незрозумілі запити).
  4. Використання секрет-менеджерів:
    • Якщо ви все ще зберігаєте ключі в коді — припиніть це робити. Використовуйте рішення типу HashiCorp Vault, AWS Secrets Manager або GitHub Secrets (і обов’язково перевірте, чи не скомпрометовані права доступу до них).
  5. Git-гігієна:
    • Використовуйте інструменти типу git-secrets або truffleHog, щоб просканувати історію своїх репозиторіїв на предмет випадково залітених секретів.

⚠️ Чому це небезпечно?

Атаки на розширення IDE — це один з найефективніших векторів, оскільки вони мають доступ до середовища розробки, де часто в “відкритому вигляді” лежать змінні оточення (env), токени доступу до репозиторіїв та SSH-ключі.

Порада: Якщо ви розробник, не варто покладатися на офіційні заяви компаній як на остаточну істину. У кібербезпеці принцип “Zero Trust” (нікому не довіряй) рятує від величезних фінансових та репутаційних втрат.

Краще витратити вечір на ротацію ключів, ніж потім пояснювати клієнтам, чому з їхніх рахунків зникли кошти або чому дані користувачів опинилися у вільному доступі.

Інформація про те, що вектором атаки стало саме шкідливе розширення для VS Code, базується на офіційних заявах GitHub та звітах дослідницьких компаній у сфері кібербезпеки (зокрема Sophos X-Ops, The Hacker News, Phoenix Security та інших), опублікованих у період з 19 по 22 травня 2026 року.

Джерела інформації

  1. Офіційне підтвердження. GitHub офіційно визнав, що інцидент стався внаслідок компрометації робочої станції одного зі співробітників, на яку було встановлено “отруєне” (poisoned) розширення для Visual Studio Code.
  2. Назва розширення. У професійних звітах зазначається, що шкідливий код був впроваджений у популярне розширення Nx Console (версія 18.95.0). Це розширення було скомпрометоване після того, як зловмисники отримали доступ до токена одного з розробників проєкту Nx через попередню атаку на ланцюжок постачання (supply chain attack), пов’язану з TanStack.
  3. Механіка. 18 травня 2026 року скомпрометована версія Nx Console була опублікована у Visual Studio Marketplace. Вона перебувала у відкритому доступі всього близько 11–18 хвилин, але цього виявилося достатньо, щоб автоматичне оновлення VS Code поширило шкідливий код на пристрої тисяч користувачів, включаючи співробітників GitHub.
  4. Дії хакері. Після встановлення розширення виконувався скрипт, який збирав з локального середовища розробника (IDE) облікові дані, SSH-ключі та токени доступу. Саме ці вкрадені “ключі від королівства” дозволили хакерам з угруповання TeamPCP отримати доступ до внутрішніх репозиторіїв GitHub.

 

 

Більше новин в телеграмі telegram button


Адмін Гік
Адмін Гік
Copywriter, SEO specialist and web developer at UITech

Я копірайтер, SEO-фахівець і розробник сайтів із досвідом роботи з 2009 року. Створюю сучасні, швидкі та зручні веб-проєкти, орієнтовані на якісний користувацький досвід та стабільний трафік. Працюю з різними операційними системами й інструментами, поєдную контент, технічну оптимізацію та дизайн.

Обожнюю гаджети й уважно стежу за технологічними трендами. Пишу глибокі огляди техніки, аналітичні матеріали та новини індустрії. Фотографую, тестую пристрої у реальних умовах і перетворюю власний досвід на корисний контент.
На UITech.com.ua я створюю матеріали, що допомагають читачам обирати техніку усвідомлено — від смартфонів і ноутбуків до ПЗ та рішень для роботи й творчості.

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *