
Microsoft-ը փակել է տասնյակ open source պահոցներ գաղտնաբառեր գողացող հարձակումից հետո
Microsoft-ը սահմանափակել է GitHub-ի առնվազն 70 բաց կոդով նախագծի հասանելիությունը՝ քննելով վնասակար կոդը, որը գողանում էր Claude Code-ի և Gemini CLI-ի մշակողների տվյալները:
Microsoft-ը դադարեցրել է GitHub-ում տեղակայված իր տասնյակ բաց կոդով նախագծերի հասանելիությունը՝ քանի դեռ քննում է, թե ինչպես են հաքերները ներթափանցել դրանք և կոդի մեջ գաղտնաբառեր գողացող վնասակար ծրագիր տեղադրել։
Ինչ է տուժել
Տուժած նախագծերի մեծ մասը կապված է Microsoft-ի Azure ամպային ծառայության և այն գործիքների հետ, որոնք մշակողները օգտագործում են արհեստական բանականության օգնականների հետ աշխատելիս՝ այդ թվում Claude Code-ը, Gemini-ի հրամանային տողի ինտերֆեյսը և VS Code-ը։ Ըստ անվտանգության Cloudsmith ընկերության և OpenSourceMalware համայնքային վերլուծական կայքի, որոնք միջադեպը առաջիններից արձանագրեցին, վնասակար ծրագիրը թույլ էր տալիս հարձակվողներին գողանալ գաղտնաբառեր և այլ զգայուն տվյալներ, երբ օգտատերը վարակված գործիքը բացում էր արհեստական բանականությամբ կոդ գրելու հավելվածում։ Դեռ հայտնի չէ, թե քանի մարդ է ներբեռնել տուժած գործիքները։
Microsoft-ի արձագանքը
Microsoft-ը հաստատել է, որ հեռացրել է պահոցները. այս մասին առաջինը գրել է 404 Media-ն։ «Մենք ժամանակավորապես հեռացրինք որոշ պահոցներ, քանի դեռ ուսումնասիրում էինք հնարավոր վնասակար բովանդակությունը»,— ասել է ընկերության ներկայացուցիչ Բեն Հոուփը։ «Դրանց մի մասը վերականգնվել է ստուգումից հետո, մյուսները կարող են անհասանելի մնալ, քանի դեռ աշխատանքները շարունակվում են»։
Հոուփի խոսքով՝ ընկերությունը ծանուցել է «փոքր թվով հաճախորդների, ովքեր հնարավոր է ներբեռնել են բովանդակություն տուժած պահոցներից», և կշարունակի քննությունը՝ անհրաժեշտության դեպքում ուղղակիորեն կապվելով հաճախորդների հետ աջակցության ալիքներով։ Քանի հաճախորդ է տուժել, ընկերությունը չի նշել։ GitHub-ում, որը պատկանում է Microsoft-ին, ընկերության առնվազն 70 նախագիծ ցուցադրում էր ծանուցում, որ հասանելիությունը դադարեցվել է GitHub-ի աշխատակիցների կողմից՝ կայքի օգտագործման պայմանների խախտման պատճառով։
Նախորդ հարձակման կրկնությունը
Մատակարարման շղթայի հարձակումներ կոչվող այս տեսակի հարձակումները թիրախավորում են կոդ, որը լայնորեն կիրառվում է բազմաթիվ ծրագրերում կամ նախատեսված է օգտատերերի որոշակի խմբի համար՝ օրինակ՝ ամպային համակարգերին և մեծ ծավալի հաճախորդային տվյալներին հասանելիություն ունեցող մշակողների։ Առանձին բաց կոդով նախագծերի վրա հարձակումները սովորական են, սակայն Microsoft-ի մասշտաբի ընկերության կոտրումը հազվադեպ է։ Սա Microsoft-ի բաց կոդով նախագծերի հայտնի երկրորդ դեպքն է ընդամենը մի քանի շաբաթվա ընթացքում. մայիսի կեսերին հետազոտողները հայտնել էին, որ հաքերները կոտրել են Durable Task-ը՝ հավելվածներ ստեղծելու բաց կոդով գործիքը։ OpenSourceMalware-ը վերջին միջադեպը անվանել է նույն նախագծի «կրկնակի կոտրում»՝ ենթադրելով, որ հաքերները առաջին փորձից ամբողջությամբ չեն վերացվել, կամ տեղի է ունեցել նոր, առանձին ներթափանցում։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։