22 мая 2026, 07:00
18 минут в маркетплейсе VS Code хватило, чтобы взломать GitHub изнутри

18 мая в маркетплейсе расширений VS Code на 18 минут появилась вредоносная версия популярного расширения Nx Console (2,2 миллиона установок). Этого хватило — группировка TeamPCP через скомпрометированного сотрудника GitHub получила доступ около к 3800 внутренним репозиториям компании и выставила их на продажу за $50 000. GitHub не подтвердил, что вектором атаки было именно Nx Console, но ИБ-исследователи связывают два инцидента по таймлайну и общему почерку.
Расширение работало как обычное — до момента, когда разработчик открывал любой инициатива. Тогда оно молча скачивало обфусцированный скрипт на 498 КБ, спрятанный в "осиротевшем" коммите официального репозитория nrwl/nx на GitHub. Скрипт собирал все, до чего мог дотянуться: хранилища паролей 1Password, конфигурации Claude Code, токены npm, ключи GitHub и AWS.
Отдельную находку описала Sophos: на затронутом устройстве обнаружился Python-бэкдор cat.py, замаскированный под компонент терминала Kitty. Раз в час он обращался к поиску по коммитам на GitHub — искал ключевое слово "firedalazer" — и извлекал команды из публичных коммит-сообщений. По существу атакующие использовали публичную инфраструктуру GitHub как канал управления вредоносом: команды лежали у всех на виду, но выглядели как обычная активность разработчиков.
Самое интересное — где началась цепочка. Разработчик Nx Console был скомпрометирован ранее через атаку на TanStack — его учетные данные GitHub утекли через GitHub CLI. Одна supply-chain-атака запустила следующую. Среди других пострадавших от компрометации TanStack — OpenAI, Mistral AI и Grafana Labs.
GitHub утверждает, что клиентские репозитории, аккаунты организаций и пользовательские информация не затронуты, а критические секреты ротированы в первый же день. Для разработчиков, которые пользуются Nx Console, главное — убедиться, что расширение обновлено до версии 18.100.0 или выше. В общем инцидент — аргумент в пользу того, чтобы отключить автообновление расширений в VS Code, провести аудит установленных плагинов и ротировать долгоживущие токены. IDE-расширение — это не "небольшой плагин", а код с доступом к терминалу, репозиториям и секретам.
P.S. Поддержать меня можно подпиской на канал "сбежавшая нейросеть", где я рассказываю про ИИ с творческой стороны.
Читают сейчас

11 часов назад
Представлен публике публичный минималистичный браузер Northstar, написанный целиком с нуля на языке C
Представлен публичный минималистичный браузер Northstar, написанный целиком с нуля на языке C. Одно окно, одна страница, один процедура — около 170 000 строк оригинального кода на C. В проекте не испо

14 часов назад
Nintendo закрыла мобильную игру Mario Kart Tour
Японская Nintendo закрыла инициатива мобильной игры Mario Kart Tour, о чём платформодержать предупреждал ещё в июле этого года. Бесплатная мобильная игра о гонках на картах дебютировала на iOS и Andro
15 часов назад
В Tesla стали бороться с проблемой распознавания животных Cybercab
Генеральный директор Tesla Илон Маск объявил о продлении времени работы сервиса роботакси Cybercab в Остине до 23:00. Он отметил, что теперь команда пытается решить неочевидную проблему,связанную с те

15 часов назад
Sony закроет программу лояльности PlayStation Stars в ноябре 2026 года
Sony планирует закрыть программу лояльности PlayStation Stars для пользователей консолей PlayStation в ноябре 2026 года. Запущенная в 2022 году проект позволяет геймерам получать баллы и цифровые колл
15 часов назад
Из‑за сбоя сети AT&T в iPhone 18 Pro Max владельцам придётся заменить смартфоны
После ряда жалоб на проблемы с сетью у владельцев iPhone 18 Pro Max компания Apple подтвердила наличие неисправности. Похоже, проблема затронула только абонентов оператора AT&T в США; для её устранени