سرقت ۳,۸۰۰ مخزن کد داخلی از طریق افزونه مخرب VS Code
خلاصه خبر
در یک حادثه امنیتی بیسابقه، شرکت گیتهاب (GitHub) رسماً تأیید کرد که مهاجمان ناشناس موفق شدهاند با استفاده از یک افزونه مخرب در فروشگاه VS Code به یکی از دستگاههای کارمند این شرکت نفوذ کرده و ۳,۸۰۰ مخزن کد خصوصی (private repository) را به سرقت ببرند.
گروه هکری خودخوانده TeamPCP مسئولیت این حمله را بر عهده گرفته و در ازای عدم افشای اطلاعات سرقتشده، ۵۰,۰۰۰ دلار باج تعیین کرده است.
جزئیات فنی حمله
| قلمرو | جزئیات |
|---|---|
| تاریخ کشف | ۲۰ مه ۲۰۲۶ |
| تعداد مخازن سرقتشده | ۳,۸۰۰ مخزن (حدود ۱.۲ ترابایت داده) |
| روش نفوذ اولیه | مهندسی اجتماعی + افزونه جعلی در فروشگاه VS Code |
| افزونه مخرب | «Premium Theme Pack 2026» (با بیش از ۵۰۰ نصب قبل از حذف) |
| گروه مهاجم | TeamPCP (سابقه حملات به مایکروسافت و اوبر در ۲۰۲۴) |
| مقدار باج درخواستی | ۵۰,۰۰۰ دلار به صورت ارز دیجیتال مونرو (Monero) |
طبق گزارش اولیه تیم امنیت گیتهاب، مهاجمان ابتدا یک افزونه به ظاهر کاربردی و رایگان با نام «Premium Theme Pack 2026» در فروشگاه رسمی VS Code منتشر کردند. این افزونه شامل بکدوری (Backdoor) بود که پس از نصب توسط یک کارمند گیتهاب، به مهاجمان امکان دسترسی از راه دور به سیستم او را میداد.
چه اطلاعاتی از GitHub به سرقت رفته است؟
بر اساس اعلام رسمی گیتهاب، مخازن سرقتشده شامل موارد زیر هستند:
-
بخش قابل توجهی از کدهای داخلی گیتهاب (بدون احتساب سیستم احراز هویت مرکزی)
-
اسناد فنی و معماری داخلی
-
کلیدهای API محدود (که بلافاصله پس از کشف، بازنشانی شدند)
-
اسکریپتهای خودکارسازی و CI/CD داخلی
نکته مهم: گیتهاب تأکید کرده است که هیچ رمز عبور کاربران نهایی، توکنهای دسترسی مشتریان یا دادههای مخازن عمومی به سرقت نرفته است.
واکنش فوری GitHub
تیم واکنش سریع امنیتی گیتهاب بلافاصله پس از کشف نفوذ، اقدامات زیر را انجام داد:
-
قطع دسترسی اینترنتی دستگاه آلوده در کمتر از ۳۰ دقیقه
-
بازنشانی تمام رمزهای عبور داخلی (بیش از ۱,۲۰۰ حساب)
-
غیرفعال کردن افزونه مخرب در فروشگاه VS Code
-
ارسال هشدار به تمام کارکنان برای بازبینی افزونههای نصبشده
-
هماهنگی با مایکروسافت برای پویش تمام افزونههای VS Code
توصیههای امنیتی فوری برای توسعهدهندگان
کارشناسان امنیت سایبری به تمام کاربران VS Code (Visual Studio Code) توصیه میکنند:
| اقدام | جزئیات |
|---|---|
| ۱. بازبینی افزونهها | لیست افزونههای نصبشده را بررسی کنید. هر افزونه غیرضروری یا با نام تجاری عجیب را حذف کنید. |
| ۲. محدود کردن دسترسی | از اصل کمترین دسترسی (Least Privilege) در محیط توسعه پیروی کنید. |
| ۳. فعالسازی ۲FA | حتماً احراز هویت دو مرحلهای را برای حساب گیتهاب خود فعال کنید. |
| ۴. بررسی مجوزهای افزونه | پیش از نصب هر افزونه جدید، مجوزهای درخواستی آن را با دقت بخوانید. |
| ۵. گزارش افزونههای مشکوک | هر افزونه مشکوک را از طریق مستندات رسمی مایکروسافت گزارش دهید. |
آیا کاربران نهایی GitHub در خطر هستند؟
خیر. گیتهاب به طور رسمی اعلام کرده است که:
«هیچ مدرکی مبنی بر دسترسی مهاجمان به مخازن شخصی، سازمانی یا عمومی کاربران عادی گیتهاب وجود ندارد. این حمله صرفاً به زیرساخت داخلی و مخازن غیرعملیاتی محدود شده است.»
با این حال، به عنوان یک اقدام احتیاطی، توصیه میشود تمام کاربران گیتهاب رمز عبور خود را تغییر داده و احراز هویت دو مرحلهای را فعال کنند.
پیامدهای بلندمدت برای صنعت
این حادثه سه زنگ خطر جدی برای صنعت نرمافزار به صدا درآورده است:
-
فروشگاه افزونههای VS Code به یک سطح حمله جدید تبدیل شده است. هر توسعهدهندهای با نصب یک افزونه به ظاهر بیضرر، میتواند دروازهای به زیرساخت کل یک شرکت باز کند.
-
حمله به زنجیره تأمین (Supply Chain Attack) دیگر فقط محدود به کتابخانههای npm و PyPI نیست. محیطهای توسعه یکپارچه (IDE) نیز هدف قرار گرفتهاند.
-
حتی بزرگترین شرکتهای فناوری نیز در برابر مهندسی اجتماعی آسیبپذیرند. گیتهاب با هزاران کارمند متخصص، همچنان یک کارمند را فریب داد.
سوالات متداول (FAQ)
۱. آیا کدهای من در گیتهاب به سرقت رفته است؟
خیر، مگر اینکه شما کارمند گیتهاب باشید. این حمله فقط مخازن داخلی خود گیتهاب را هدف قرار داده است، نه مخازن کاربران عادی.
۲. آیا باید رمز عبور گیتهاب خود را تغییر دهم؟
تغییر رمز عبور هر چند وقت یکبار یک عادت امنیتی خوب است. اگرچه گیتهاب تأیید کرده که رمزهای کاربران به خطر نیفتاده، اما تغییر رمز و فعالسازی ۲FA ضرری ندارد.
۳. آیا افزونه «Premium Theme Pack 2026» هنوز در دسترس است؟
خیر. گیتهاب و مایکروسافت این افزونه را در کمتر از ۲ ساعت پس از گزارش حذف کردند.
۴. آیا گروه TeamPCP قبلاً سابقه حمله داشته است؟
بله. این گروه در سال ۲۰۲۴ به سرورهای مایکروسافت و اوبر نفوذ کرده بود و بخشی از دادههای داخلی آنها را به سرقت برده بود.
۵. گیتهاب باج ۵۰,۰۰۰ دلاری را پرداخت کرده است؟
گیتهاب در بیانیه رسمی خود اعلام کرده است: «ما با تروریستهای سایبری مذاکره نمیکنیم و هیچ باجی پرداخت نخواهیم کرد.»
جمعبندی
حمله سایبری به گیتهاب و سرقت ۳,۸۰۰ مخزن کد داخلی، یکی از بزرگترین نشتهای اطلاعاتی صنعت نرمافزار در سال ۲۰۲۶ است. اگرچه کاربران عادی در امان هستند، اما این رویداد ثابت کرد که هیچ سازمانی در برابر حملات مهندسی اجتماعی و افزونههای مخرب IDE مصون نیست.
توصیه نهایی ما به تمام تیمهای فناوری اطلاعات و توسعه نرمافزار:
افزونههای VS Code خود را همین امروز بازبینی کنید. هر افزونه غیرضروری را حذف کنید. و همیشه فرض کنید که یک مهاجم میتواند درست از داخل محیط توسعه شما وارد شود.
منابع معتبر برای پیگیری اخبار تکمیلی:







دیدگاه ها بسته هستند