这次事件的关键入口是一个“被投毒”的VS Code扩展。
VS Code是微软开发、全球最流行的代码编辑器之一,开发者通常会从官方扩展市场安装插件以增强功能。调查人员表示,该恶意扩展被安装到GitHub一名员工的开发设备上后,攻击者借此控制了该设备,并进一步访问GitHub内部系统。
随后攻击者 reportedly 克隆了数千个与GitHub基础设施和开发流程相关的内部仓库。
GitHub在公开说明中表示公司已经:
目前公司的评估是,攻击者只窃取了GitHub内部仓库的数据。
针对外界最关心的问题——用户数据是否泄露,GitHub的公开声明比较明确:
公司表示目前没有证据显示客户仓库或用户信息受到影响。
这意味着:
不过GitHub也表示调查仍在进行,并会持续监控是否存在进一步的异常活动。
一个自称 TeamPCP 的黑客组织声称发动了这次攻击,并在网络犯罪论坛上发布信息,表示已经获得GitHub的内部代码和组织数据。
部分网络安全研究人员将该组织与威胁集群 UNC6780 联系起来,不过这种归因仍属于初步判断,GitHub尚未完全确认。
有报道称,攻击者试图在地下黑市上以约5万美元起价出售这些被盗数据。
从安全行业的角度看,这起事件的重要性不仅在于GitHub本身,更在于它反映出一种正在加速的攻击趋势:软件供应链攻击。
过去,攻击者通常直接攻击服务器或企业网络。但现在越来越多攻击者开始选择另一条路径——开发者工具链。
常见目标包括:
原因很简单:一旦攻破一个被广泛信任的工具,就可能间接进入大量组织的系统。
行业研究显示,这类攻击数量正在持续增长。例如安全报告统计,在多个开源生态系统中已经发现数十万恶意软件包,攻击活动正从零散行为演变为规模化、持续化的行动。
这次GitHub事件再次提醒企业:开发者环境本身也是关键攻击面。
常见的防护措施包括:
开发者机器往往拥有访问代码仓库、构建系统以及敏感凭据的权限,一旦被攻破,攻击者往往可以比传统入侵方式更深入地进入企业基础设施。
GitHub事件说明了一件越来越明显的事实:现代软件安全不仅取决于代码本身,还取决于开发者每天使用的工具生态是否安全。
随着攻击者不断将目标转向插件、依赖库和开发流程,原本被视为“可信”的组件也可能成为进入大型技术平台的入口。
尽管GitHub表示目前没有证据显示客户数据受到影响,但这起事件仍然提醒整个行业——一个被污染的开发工具,就可能打开通向核心系统的大门。