דף הבית / גיטהאב נפרצה דרך תוסף לעורך קוד
Supply Chain
גיטהאב נפרצה דרך תוסף לעורך קוד
לא zero-day. לא מתקפת מדינה מתוחכמת. extension. 3,800 ריפוזיטוריז פנימיים נשאבו מהחברה שמחזיקה את הקוד של חצי מהעולם.
גיטהאב, החברה שאחראית על הקוד של חצי מהעולם, נפרצה דרך extension של VS Code. כן, קראתם נכון.
עובד של גיטהאב התקין extension שנקרא Nx Console. גרסה מורעלת. ה-extension גנב לו credentials, נתן לתוקפים גישה לרשת הפנימית, ומשם שאבו 3,800 ריפוזיטוריז פנימיים של גיטהאב עצמה.
קבוצת תקיפה בשם TeamPCP העלתה את הקוד למכירה בפורום בארבעים ותשעה אלף דולר. אף אחד לא קנה? אז הם איימו לשחרר הכל בחינם.
בואו נעצור רגע ונבין מה קרה פה
גיטהאב. החברה שמחזיקה לכם את הקוד. החברה שמספקת את הכלים, את ה-CI/CD, את ה-Copilot. נפרצה כי מישהו התקין extension.
לא zero-day. לא מתקפת מדינה מתוחכמת. extension.
וזה בדיוק הבעיה. אנחנו מתייחסים ל-VS Code Marketplace כאילו זו חנות מאובטחת. מתקינים extensions כמו שמתקינים אפליקציות בטלפון – קליק, אישור, ושוכחים. אבל ה-Marketplace הזה הוא מערב פרוע. אין code signing רציני. אין sandboxing אמיתי. ה-extension רץ עם אותן הרשאות כמו ה-IDE עצמו.
כלומר – גישה מלאה לקבצים, לטרמינל, ל-credentials, ל-SSH keys, לטוקנים של גיט. הכל.
עכשיו תחשבו על החברה שלכם
כמה extensions מותקנים אצל המפתחים שלכם? עשרים? שלושים? חמישים? מי אישר אותם? מי בדק את הקוד שלהם? מי בודק עדכונים?
התשובה ברוב החברות – אף אחד.
ואני אגיד לכם מניסיון – אנחנו באפסק רואים את זה אצל לקוחות כל הזמן. התוקפים עברו מ-phishing על מיילים ל-phishing על supply chain. הם לא צריכים לפרוץ לכם את השרת. הם צריכים לפרוץ extension אחד פופולרי, ואתם מכניסים אותם פנימה בעצמכם.
אם גיטהאב, עם כל המשאבים והידע שלהם, לא הצליחו למנוע את זה – מה הסיכוי שהסטארטאפ שלכם עם שלושה מפתחים מוגן?
שלושה דברים לעשות מחר בבוקר
- להוציא רשימה של כל ה-extensions המותקנים בארגון.
- לחסום התקנה של extensions שלא עברו אישור.
- להריץ סריקה על extensions קיימים – כולל בדיקת הרשאות ותעבורת רשת.
זו לא פרנויה. זה המינימום. גיטהאב למדו את הלקח ב-3,800 ריפוזיטוריז. אתם לא חייבים ללמוד אותו באותו מחיר.
פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-06-04. — ארז מטולה
להמשיך לקרוא
עוד מהבלוג
Supply Chain
קליק אחד, וכל ריפו פרטי שיש לכם גישה אליו הוא שלהם
לינק, בתוך הכלי שאתם עובדים איתו כל יום. לחיצות מקלדת מדומות מתקינות extension שמושך את ה-OAuth token של GitHub – והטוקן לא…
לקריאהSupply Chain
הפקודה ב-Docker שרצה אצלכם, לא אצלם
ONBUILD לא רצה אצל מי שכתב אותה. היא רצה אצלכם, ברגע שעשיתם FROM ל-image שלהם – בשקט, בלי שורה אחת ב-Dockerfile שלכם.
לקריאהSupply Chain
Canary credentials: גלאי העשן שאף אחד לא מתקין
credentials מזויפים בתוך ה-pipeline שלא מחוברים לכלום. שום תהליך לגיטימי לא נוגע בהם, אז ברגע שמישהו כן – אתם יודעים שהם נגנבו.
לקריאהספרו לנו מה המערכת עושה ומה מדאיג אתכם.
אם בדיקת חדירה אינה מה שאתם צריכים עכשיו, נאמר זאת.