Microsoft заблокировала доступ к десяткам опенсорсных проектов на GitHub

2 мин
Microsoft заблокировала доступ к десяткам опенсорсных проектов на GitHub

Microsoft заблокировала доступ к десяткам своих проектов с открытым исходным кодом на GitHub. Организация расследует то, как хакеры могли взломать эти проекты и внедрить в их исходник вредоносное ПО для кражи паролей.

Многие из затронутых проектов связаны с облачным сервисом Microsoft Azure и другими инструментами, используемыми разработчиками для создания кода в приложениях для вайб-кодинга, таких как Claude Code, интерфейса командной строки Gemini и VS Code.

По данным компании Cloudsmith и сайта OpenSourceMalware, которые одними из первых сообщили о взломе, вредоносы позволили хакерам украсть пароли пользователей и другие конфиденциальные данные, когда те открыли скомпрометированные инструменты в своих приложениях для программирования ИИ. Пока неизвестно, сколько человек скачали затронутые инструменты.

Представитель Microsoft Бен Хоуп сообщил, что организация «временно удалила некоторые репозитории, пока расследует потенциально вредоносный контент».

Некоторые из них были восстановлены после проверки, в то время как другие могут оставаться недоступными.

«В контексте нашего расследования мы уведомили небольшое количество клиентов, которые могли скачать контент из затронутых репозиториев. Мы продолжим расследование, и если будет выявлено что-либо, требующее действий со стороны клиентов, мы свяжемся с ними напрямую через наши установленные каналы поддержки», — добавил Хоуп.

Одновременно исследователи подсчитали, что компания отключила доступ минимум к 70 проектам. 

Это уже следующий известный случай взлома Microsoft за последние несколько недель, который позволил хакерам скомпрометировать её проекты с открытым исходным кодом. В середине мая был взломан проект Durable Task, помогающий разработчикам создавать приложения. Отмечается, что новейший инцидент с участием Microsoft — это «повторная компрометация» проекта.

Ранее в GitHub сообщили, что хакеры, взломавшие 3800 внутренних репозиториев платформы, получили доступ к ним через вредоносную версию расширения Nx Console для VS Code. Она была скомпрометирована за неделю до этого в результате атаки на цепочку поставок npm от TanStack.

Между тем исследователи кибербезопасности обнаружили более 30 пакетов npm из пространства имен Red Hat ‘@redhat-cloud-services’, которые были скомпрометированы в результате атаки на цепочку поставок. В ходе неё хакеры распространили новый вариант вредоносного ПО Shai-Hulud «Miasma», предназначенного для кражи учётных данных.

Читают сейчас

9 минут назад

«Яндекс Книги» запустили виртуальную озвучку книг по ролям

Цифровой рассказчик в «Яндекс Книгах» научился озвучивать реплики разными голосами. Свежий режим «По ролям», в основе которого лежит разработанная в компании технология синтеза речи, уже доступен для

OpenAI подала конфиденциальную заявку на IPO

12 минут назад

OpenAI подала конфиденциальную заявку на IPO

OpenAI конфиденциально подала заявку на первичное публичное размещение акций (IPO). Оценка компании после раунда инвестиций составила $852 млрд. Читать далее

Luxms BI на Всероссийских ИТ-Играх 2026

27 минут назад

Luxms BI на Всероссийских ИТ-Играх 2026

Это масштабное соревнование, объединившее специалистов по работе с отечественным программным обеспечением. В этом году заявки на участие подали более 1 200 команд — около 3 000 человек из 80 регионов

Skeleton представила ИБП на основе графеновых суперконденсаторов для ИИ ЦОД

32 минуты назад

Skeleton представила ИБП на основе графеновых суперконденсаторов для ИИ ЦОД

Эстонская Skeleton Technologies презентовала новые ИБП на основе графеновых суперконденсаторов, которые предназначены специально для ИИ ЦОД. Платформа GrapheneUPS обеспечит долговременную защиту работ

Microsoft позволила выключить Bing в поиске Windows 11

52 минуты назад

Microsoft позволила выключить Bing в поиске Windows 11

Microsoft в ответ на негативные отзывы пользователей позволит им полностью выключить Bing в поиске Windows 11. Также компания заявила, что поиск будет отдавать приоритет локальным, а не веб-результата