גיטהאב נפרצה דרך תוסף לעורך קוד
גיטהאב, החברה שאחראית על הקוד של חצי מהעולם, נפרצה דרך extension של VS Code. כן, קראתם נכון.
עובד של גיטהאב התקין extension שנקרא Nx Console. גרסה מורעלת. ה-extension גנב לו credentials, נתן לתוקפים גישה לרשת הפנימית, ומשם שאבו 3,800 ריפוזיטוריז פנימיים של גיטהאב עצמה.
קבוצת תקיפה בשם TeamPCP העלתה את הקוד למכירה בפורום בארבעים ותשעה אלף דולר. אף אחד לא קנה? אז הם איימו לשחרר הכל בחינם.
בואו נעצור רגע ונבין מה קרה פה
גיטהאב. החברה שמחזיקה לכם את הקוד. החברה שמספקת את הכלים, את ה-CI/CD, את ה-Copilot. נפרצה כי מישהו התקין extension.
לא zero-day. לא מתקפת מדינה מתוחכמת. extension.
וזה בדיוק הבעיה. אנחנו מתייחסים ל-VS Code Marketplace כאילו זו חנות מאובטחת. מתקינים extensions כמו שמתקינים אפליקציות בטלפון – קליק, אישור, ושוכחים. אבל ה-Marketplace הזה הוא מערב פרוע. אין code signing רציני. אין sandboxing אמיתי. ה-extension רץ עם אותן הרשאות כמו ה-IDE עצמו.
כלומר – גישה מלאה לקבצים, לטרמינל, ל-credentials, ל-SSH keys, לטוקנים של גיט. הכל.
עכשיו תחשבו על החברה שלכם
כמה extensions מותקנים אצל המפתחים שלכם? עשרים? שלושים? חמישים? מי אישר אותם? מי בדק את הקוד שלהם? מי בודק עדכונים?
התשובה ברוב החברות – אף אחד.
ואני אגיד לכם מניסיון – אנחנו באפסק רואים את זה אצל לקוחות כל הזמן. התוקפים עברו מ-phishing על מיילים ל-phishing על supply chain. הם לא צריכים לפרוץ לכם את השרת. הם צריכים לפרוץ extension אחד פופולרי, ואתם מכניסים אותם פנימה בעצמכם.
אם גיטהאב, עם כל המשאבים והידע שלהם, לא הצליחו למנוע את זה – מה הסיכוי שהסטארטאפ שלכם עם שלושה מפתחים מוגן?
שלושה דברים לעשות מחר בבוקר
- להוציא רשימה של כל ה-extensions המותקנים בארגון.
- לחסום התקנה של extensions שלא עברו אישור.
- להריץ סריקה על extensions קיימים – כולל בדיקת הרשאות ותעבורת רשת.
זו לא פרנויה. זה המינימום. גיטהאב למדו את הלקח ב-3,800 ריפוזיטוריז. אתם לא חייבים ללמוד אותו באותו מחיר.
פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-06-04. — ארז מטולה
