GitHub Sofre Invasão: 3.800 Repositórios Roubados em Ataque
A recente violação de segurança no GitHub comprometeu milhares de repositórios internos, levantando preocupações sobre a segurança de desenvolvedores e dados críticos.
O GitHub confirmou recentemente que sofreu uma invasão, resultando na cópia ilegal de cerca de 3.800 repositórios internos de código. Esses repositórios são pastas onde os desenvolvedores guardam arquivos e informações cruciais dos seus projetos. De acordo com a empresa, o ataque aconteceu depois que um funcionário comprometeu seu dispositivo com uma extensão maliciosa no VS Code, o editor de código da Microsoft.
As investigações começaram quando o grupo cibercriminoso conhecido como TeamPCP reivindicou a responsabilidade pelo ataque e anunciou que estava vendendo os dados na internet, tudo isso na terça-feira, dia 19 de maio. Além dos repositórios, eles afirmaram ter obtido acesso ao código-fonte do GitHub.
É importante destacar que os arquivos que foram roubados pertencem às pastas de desenvolvimento dos engenheiros da própria plataforma. O GitHub garantiu que não há evidências de que dados de clientes ou repositórios pessoais ou corporativos, que estão armazenados fora desses repositórios, tenham sido afetados.
"Removemos a versão da extensão maliciosa, isolamos o endpoint e iniciamos a resposta ao incidente imediatamente", afirmaram em uma nota divulgada na rede social X.
O GitHub, que é controlado pela Microsoft, tem uma base de mais de 180 milhões de desenvolvedores e 4 milhões de organizações ao redor do mundo.
O grupo TeamPCP, que se manifestou no fórum cibercriminoso Breached, anunciou que possui códigos privados do GitHub e estabeleceu um valor mínimo de US$ 50 mil, ou cerca de R$ 250 mil, para negociar os dados com um único comprador.
“Tudo da plataforma principal está disponível e estarei à disposição para enviar amostras aos interessados”, disseram os responsáveis pelo ataque.
Eles também afirmaram que não tinham a intenção de extorquir o GitHub, mas sim de vender os arquivos para uma única pessoa e destruir a cópia depois. Se não conseguissem encontrar um comprador, o TeamPCP ameaçou vazar os dados gratuitamente.
Esse grupo já é conhecido por realizar ataques a cadeias de suprimento de software — os chamados supply chain attacks —, e já foi associado a campanhas contra várias comunidades e repositórios, como PyPI, NPM e Docker.
Ainda segundo o TechCrunch, o TeamPCP também se responsabilizou por um ataque à Comissão Europeia, onde conseguiram roubar cerca de 90 GB de dados. Os criminosos capturaram as chaves de acesso do órgão ao inserir um malware em uma ferramenta de varredura de vulnerabilidades chamada Trivy.
Essa situação destaca, mais uma vez, os riscos das extensões maliciosas no VS Code. Muitas vezes, essas extensões se disfarçam como ferramentas úteis para desenvolvedores e, uma vez instaladas, abrem brechas para invasores. O Marketplace do VS Code já enfrentou problemas similares no passado. Segundo informações do Bleeping Computer, extensões que acumulavam 9 milhões de downloads precisaram ser removidas anteriormente devido a riscos de segurança.