‹ முகப்புக்கு திரும்ப

GitHub‑ல் 3,800 இன்டர்னல் ரெப்போஸ் வெட்கம் – மோசமான VS Code Extension காரணம்

GitHub ஒரு ஊழியர் நிறுவிய மோசமான VS Code extension-ஆல் 3,800-க்கும் மேல் இன்டர்னல் ரெப்போஸ் கசிந்தது. TeamPCP இதை ஒப்புக்கொண்டது.

Keerthika 6 min read
Google-ல் Follow
அப்டேட் 4 மாதங்கள் முன்
Security GitHub‑ல் 3,800 இன்டர்னல் ரெப்போஸ் வெட்கம் – மோசமான VS Code Extension காரணம் 6 நிமிடம் மீதம் Google-ல் Follow
GitHub‑ல் 3,800 இன்டர்னல் ரெப்போஸ் வெட்கம் – மோசமான VS Code Extension காரணம்

தமிழ்டெக் AI சுருக்கம்

GitHub security audit-ல ஒரு ஊழியர் VS Code Marketplace-ல install பண்ணிய malicious extension அவருடைய GitHub OAuth token-ஐ திருடி சுமார் 3,800 internal repositories-ஐ clone பண்ணி வெளியே அனுப்பியது தெரிய வந்தது. TeamPCP hacker group இந்த supply-chain attack-க்கு பொறுப்பேற்று high-value developer environments-ஐ target பண்ணியதாக சொல்லி இருக்காங்க. அந்த extension JavaScript productivity tool போல காட்டிக்கொண்டு saved OAuth token-ஐ எடுத்து GitHub API மூலம் repos-ஐ list பண்ணி remote server-க்கு அனுப்பியது; read-only access இருந்தாலும் source code leak தான் பெரிய பிரச்சினை. Ordinary users-க்கு நேரடி பாதிப்பு குறைவுனாலும் unknown extensions-ஐ remove பண்ணுங்க, PAT-களை 90 நாட்களுக்கு ஒருமுறை rotate பண்ணி fine-grained scopes மட்டும் கொடுங்க, 2FA மற்றும் SSH keys use பண்ணுங்க, OAuth Apps-ல suspicious ones-ஐ revoke பண்ணுங்க. GitHub அந்த extension-ஐ Marketplace-ல இருந்து நீக்கி token revoke பண்ணி Extension Trust Program தொடங்கியிருக்கு; third-party tools எல்லாம் potential riskனு நினைச்சு மாதம் ஒருமுறை audit பண்ணிடுங்க.

  • GitHub 3,800‑க்கும் மேற்பட்ட இன்டர்னல் ரெப்போசிட்டரிகள் VS Code‑இல் நிறுவிய மோசமான extension‑ஆல் கசிந்தது.
  • TeamPCP குழு இதை ஒப்புக்கொண்டு, supply‑chain தாக்குதலின் ஆபத்தை மீண்டும் காட்டியது.
  • இந்த சம்பவம் இந்திய டெவலப்பர்கள் token rotation, 2FA, extension audit போன்ற அடிப்படை பாதுகாப்பு நடவடிக்கைகளை மறுபடியும் பார்க்க அழைக்கிறது.

AI உதவியுடன் தயாரான சுருக்கம் — தமிழ்டெக் எடிட்டர்ஸ் சரிபார்த்தது.

0:00
0:00
🔒 Listen வசதி subscribers-க்கு மட்டும். Subscribe செய்யுங்கள்

சுருக்கம் – என்ன நடந்தது?

GitHub தன்னுடைய பாதுகாப்பு ஆடிட்டில் கண்டுபிடித்தது, ஒரு ஊழியர் VS Code Marketplace-லிருந்து ஒரு extension-ஐ நிறுவியபிறகு, அந்த extension அவருடைய GitHub OAuth டோக்கனை திருடி, சுமார் 3,800 இன்டர்னல் ரெப்போசிட்டரிகளை க்ளோன் செய்து சட்டவிரோத சர்வருக்கு அனுப்பியது. இத்தகைய read‑only அணுகல் இருந்தாலும், மூலக் குறியீடு கசிந்தது தான் பெரிய பிரச்சினை.

இந்த நிகழ்வைத் தொடர்ந்து, "TeamPCP" என்ற பெயரில் ஒரு ஹேக்கர் குழு, இந்த தாக்குதலுக்குப் பொறுப்பை ஏற்றுக்கொண்டது. அவர்கள் தங்கள் செய்தியை ஒரு பொது ஃபோரத்தில் வெளியிட்டனர், "உயர் மதிப்புள்ள டெவலப்பர் சூழல்களை இலக்கு வைத்தோம்" என்று கூறி.

மோசமான extension எப்படி வேலை செய்தது?

அந்த extension, JavaScript டெவலப்பர்களுக்காக ஒரு productivity tool போல தன்னைக் காட்டியது. நிறுவியவுடன், அது VS Code‑இல் சேமிக்கப்பட்ட OAuth token‑ஐ அணுகி, GitHub API‑யை அழைத்து, பயனரின் எல்லா ரெப்போக்களையும் பட்டியலிட்டு, அவற்றை தொலைவிலுள்ள சர்வருக்கு க்ளோன் செய்தது.

OAuth token‑க்கு எந்தப் பிரிவும் (scope) இல்லாமல், முழு அணுகல் இருந்ததால், GitHub‑இன் பாதுகாப்பு அமைப்பு இதை சாதாரண API அழைப்பு என்று கருதியது. ஆடிட்டில் தான் இந்த அசாதாரண outbound traffic-ஐ கவனித்தார்கள்.

இந்த சம்பவம் எங்களைக் கொடுத்து கவலை என்ன?

பொதுவான GitHub பயனர்களுக்கு இது நேரடியாக பாதிக்காது, ஆனாலும் சில முக்கிய விஷயங்கள் உள்ளன:

  • Supply‑chain ஆபத்து: நம்பகமான extension-களும் ஆபத்தாக மாறலாம்.
  • கிரெடென்ஷியல் சுத்தம்: நீண்ட காலம் செயல்படும் OAuth token-களை உள்ளூரில் சேமித்தல் பாதுகாப்பற்றது.
  • மூலக் குறியீட்டு கசிவு: தனிப்பட்ட ரெப்போக்களில் உள்ள Proprietary algorithm-கள், security config‑கள் போட்டியாளர்களுக்கு கிடைக்கலாம்.

இந்த நிலையில் இந்திய டெவலப்பர்கள் என்ன செய்யலாம்?

இந்த சம்பவம் இந்தியாவின் பல ஸ்டார்ட்அப்புகள் மற்றும் நிறுவனங்களுக்கு எச்சரிக்கை. கீழ் காணும் படிகளை பின்பற்றுங்கள்:

  1. VS Code‑இல் Extensions பார்வைக்கு சென்று, அறியாத extension-ஐ அகற்றுங்கள்.
  2. GitHub Personal Access Token (PAT)‑களை ஒவ்வொன்றும் 90 நாட்களுக்கு ஒருமுறை மாற்றுங்கள். Fine‑grained PAT‑ஐ பயன்படுத்தி, தேவையான scope‑களை மட்டும் அனுமதிக்கவும்.
  3. Two‑Factor Authentication (இரண்டு-நிலை பாதுகாப்பு) ஐ எப்போதும் இயக்கியிருங்கள்.
  4. HTTPS‑க்கு பதிலாக SSH keys‑ஐ பயன்படுத்துங்கள்.
  5. GitHub Settings‑இல் OAuth Apps பக்கத்தை சென்று, சந்தேகப்படும் பயன்பாடுகளை ரிவோக் செய்யுங்கள்.

GitHub எடுக்கிற நடவடிக்கைகள்

GitHub உடனடியாக செய்தவை:

  • மோசமான extension‑ஐ Marketplace‑லிருந்து நீக்கியது.
  • அந்த ஊழியரின் OAuth token‑ஐ ரிவோக் செய்து, பாஸ்வேர்டை ரீசெட் செய்தது.
  • GitHub API‑க்கு அணுகல் கோரும் எல்லா extension‑களையும் பரிசீலிக்க புதிய “Extension Trust Program” தொடங்கியது.
  • பாதிக்கப்பட்ட நிறுவன வாடிக்கையாளர்களுக்கு தனிப்பட்ட அறிவிப்பை அனுப்பும் எனக் கூறியது.

TamilTech‑இன் கருத்து

இந்த சம்பவம் supply‑chain தாக்குதலின் ஓர் நல்ல உதாரணம். ஒரு தனி டெவலப்பரின் அசவுகரியமா இருந்தாலும், முழு எக்கோசிஸ்டம் பாதிக்கப்படும். இந்தியாவின் பல நிறுவனங்கள் இன்னும் shared GitHub accounts, நீண்டநாள் token‑கள் போன்ற பழைய நடைமுறைகளைப் பயன்படுத்துகின்றன – இது இப்படி ஒரு குறைபாட்டை எளிதாக உருவாக்கும்.

நாங்கள் பரிந்துரைக்கிறோம்:

  1. Organization‑level permissions‑ஐ பயன்படுத்தி, ஒவ்வொரு பயனருக்கும் குறைந்தது மட்டுமே அனுமதி வழங்குங்கள்.
  2. GitHub Actions‑இல் OIDC token‑களைப் பயன்படுத்தி, குறுகிய கால token‑களை மட்டுமே உருவாக்குங்கள்.
  3. எல்லா third‑party extension‑களையும் குறைந்தது மாதம் ஒருமுறை audit‑பண்ணுங்கள்.

TeamPCP‑ன் ஒப்புதல், ஹாக்கர் குழுக்கள் developer supply‑chain‑ஐ சுட்டிக் காட்டும் புதிய முறையைத் தேர்வாகக் கொண்டிருக்கிறார்கள். எதிர்காலத்தில் NPM package, Docker image போன்றவற்றை இலக்கு வைத்திருக்கலாம்.

என்ன எதிர்பார்க்கலாம்?

GitHub இப்போது extension‑களுக்கான கடுமையான review process-ஐ அறிமுகப்படுத்தும். டெவலப்பர்கள் மேலும் granular token scopes‑ஐ பயன்படுத்தவும், பழைய token‑களை காலாவதியாக்கவும் அழைக்கப்படும்.

இப்போதைக்கு, ஒவ்வொரு third‑party tool‑யையும் சாத்தியமான ஆபத்து என்று கருதுங்கள். எதாவது மிகவும் நல்லது போலத் தெரிந்தால், அது தவறாக இருக்கலாம் – குறிப்பாக அது உங்கள் code‑க்கு அணுகலைக் கோரும்போது.

நாளைய டெக் செய்திகள் உங்க WhatsApp-க்கே

தினமும் ஒரு சின்ன update, இலவசம். TamilTech channel-ஐ follow பண்ணுங்க.

What do you think?

people reacted

Keerthika

தமிழ்டெக் எடிட்டோரியல் டீம் · 3,346 கட்டுரைகள்

Keerthika is an editor at TamilTech, the Tamil and English technology publication founded by Praveen Kumar S. She covers AI, smartphones, gadgets, EVs, startups and cybersecurity i...

மேலும் Keerthika

WhatsApp-ல் TamilTech-ஐக் கேளுங்க

டெக் சந்தேகமா? தமிழிலோ ஆங்கிலத்திலோ கேளுங்க — எங்க WhatsApp அசிஸ்டன்ட் TamilTech கட்டுரைகளில் இருந்து சில நொடிகளில் பதில் சொல்லும்.

தொடர்புடைய செய்திகள்

கருத்துகள் (0)

| Supports **bold**, *italic*, `code`

Be the first to comment!

அடுத்த செய்தி PixelLeak: AI Coding Agents 13,000 கம்பெனி Screenshots-ஐ GitHub-ல Public ஆக்கிடுச்சு
Tamiltech

Tamiltech

Install app for faster access

Earn XP 🏆
WhatsApp
Notifications