22 мая 2026, 07:00
18 минут в маркетплейсе VS Code хватило, чтобы взломать GitHub изнутри

18 мая в маркетплейсе расширений VS Code на 18 минут появилась вредоносная версия популярного расширения Nx Console (2,2 миллиона установок). Этого хватило — группировка TeamPCP через скомпрометированного сотрудника GitHub получила доступ около к 3800 внутренним репозиториям компании и выставила их на продажу за $50 000. GitHub не подтвердил, что вектором атаки было именно Nx Console, но ИБ-исследователи связывают два инцидента по таймлайну и общему почерку.
Расширение работало как обычное — до момента, когда разработчик открывал любой инициатива. Тогда оно молча скачивало обфусцированный скрипт на 498 КБ, спрятанный в "осиротевшем" коммите официального репозитория nrwl/nx на GitHub. Скрипт собирал все, до чего мог дотянуться: хранилища паролей 1Password, конфигурации Claude Code, токены npm, ключи GitHub и AWS.
Отдельную находку описала Sophos: на затронутом устройстве обнаружился Python-бэкдор cat.py, замаскированный под компонент терминала Kitty. Раз в час он обращался к поиску по коммитам на GitHub — искал ключевое слово "firedalazer" — и извлекал команды из публичных коммит-сообщений. По существу атакующие использовали публичную инфраструктуру GitHub как канал управления вредоносом: команды лежали у всех на виду, но выглядели как обычная активность разработчиков.
Самое интересное — где началась цепочка. Разработчик Nx Console был скомпрометирован ранее через атаку на TanStack — его учетные данные GitHub утекли через GitHub CLI. Одна supply-chain-атака запустила следующую. Среди других пострадавших от компрометации TanStack — OpenAI, Mistral AI и Grafana Labs.
GitHub утверждает, что клиентские репозитории, аккаунты организаций и пользовательские информация не затронуты, а критические секреты ротированы в первый же день. Для разработчиков, которые пользуются Nx Console, главное — убедиться, что расширение обновлено до версии 18.100.0 или выше. В общем инцидент — аргумент в пользу того, чтобы отключить автообновление расширений в VS Code, провести аудит установленных плагинов и ротировать долгоживущие токены. IDE-расширение — это не "небольшой плагин", а код с доступом к терминалу, репозиториям и секретам.
P.S. Поддержать меня можно подпиской на канал "сбежавшая нейросеть", где я рассказываю про ИИ с творческой стороны.
Читают сейчас

4 часа назад
Глава Microsoft объяснил, почему ИИ не обесценит людей
Гендиректор Microsoft Сатья Наделла опубликовал в X программную статью о будущем компаний в экономике, которой управляет ИИ. Его основной вывод звучит так: чем мощнее становится искусственный интеллек

6 часов назад
Отчет KPMG про агентный ИИ создал текст ИИ. Он похвалил сам себя и наврал почти во всех ссылках
Аудиторская организация KPMG, одна из "крупный четверки", отозвала свой отчет о пользе агентного ИИ — после того как стало известно, что сам документ оказался наглядной демонстрацией главной проблемы

7 часов назад
Google отключил оператор inurl
Ранее Google ограничил количество результатов поиска по оператору site, а теперь полностью отключил и inurl — поисковый оператор, который позволял находить документы содержащие нужную последовательнос

7 часов назад
Вышло апдейт мультиплатформенного проекта RevPDF 4.5 — альтернатива Adobe Acrobat
13 июня 2026 года состоялся версия мультиплатформенного проекта RevPDF 4.5. Это маленький, бесплатный, работающий в автономном режиме редактор PDF-файлов с возможностью редактирования текста, скрытия

10 часов назад
Microsoft выпустила версию PowerToys 0.100.0
Организация Microsoft выпустила PowerToys версии 0.100.0. Выпуск содержит исправления и улучшения для нескольких модулей, а наиболее важные изменения касаются повышения производительности, уменьшения