فهرست مطالب
امروز گیتهاب (GitHub) تایید کرد مهاجمان پس از آلوده کردن دستگاه یکی از کارکنان این شرکت از طریق یک افزونه مخرب Visual Studio Code، به بخشی از مخازن داخلی آن دسترسی پیدا کردند. این شرکت میگوید پس از شناسایی حمله، افزونه مخرب را حذف، دستگاه آلوده را از شبکه جدا و روند پاسخ به حادثه را آغاز کرد.
طبق ارزیابی فعلی گیت هاب، مهاجمان فقط به مخازن داخلی این شرکت دسترسی پیدا کردهاند. این شرکت میگوید تا این مرحله نشانهای از آسیب به مخازن مشتریان، سازمانهای سازمانی و دادههای کاربران خارج از سیستمهای داخلی GitHub پیدا نکرده است.
حدود ۳۸۰۰ مخزن داخلی در معرض سرقت قرار گرفت
گیت هاب اعلام کرد ادعای مهاجمان درباره دسترسی به حدود ۳۸۰۰ مخزن داخلی، با یافتههای فعلی تیم تحقیقاتی شرکت همخوانی کلی دارد. گروهی با نام TeamPCP مسئولیت این حمله را بر عهده گرفته و طبق گزارشها، تلاش میکند دادههای سرقتشده را در انجمنهای زیرزمینی جرایم سایبری با قیمت بیش از ۵۰ هزار دلار بفروشد.
این گروه ادعا میکند دادهها شامل کد منبع اختصاصی پلتفرم و فایلهای داخلی مربوط به حدود ۴۰۰۰ مخزن خصوصی است. GitHub همزمان با بررسی لاگها، چرخش یا تعویض اعتبارنامههای حساس را شروع کرده و ابتدا سراغ مهمترین و پرریسکترین اطلاعات رفته است.
چرا دسترسی به مخازن داخلی خطرناک است؟
حتی اگر دادههای کاربران مستقیما سرقت نشده باشد، دسترسی به مخازن داخلی یک شرکت بزرگ خطر بالایی دارد. این مخازن معمولا شامل تنظیمات زیرساختی، اسکریپتهای استقرار، مستندات APIهای داخلی، اطلاعات محیطهای آزمایشی، Feature Flagها، ابزارهای مانیتورینگ و سرویسهای مستندنشده هستند.
به زبان ساده، مهاجم با دیدن کدها و فایلهای داخلی میتواند نقشه معماری سیستم را بهتر بفهمد. این موضوع ممکن است در مرحله بعدی حمله، مسیرهایی برای نفوذ عمیقتر، افزایش سطح دسترسی یا هدف گرفتن سرویسهای حساس ایجاد کند.
کارشناسان امنیتی همچنین روی عبارت GitHub درباره «رصد فعالیتهای بعدی» تاکید کردهاند. در حملات مدرن، مهاجم معمولا بعد از دسترسی اولیه متوقف نمیشود. مسیر رایج شامل شناسایی سیستم، افزایش دسترسی، ایجاد راه ماندگار برای بازگشت و اجرای موج دوم حمله است.
هشدار CZ به توسعهدهندگان کریپتو
چانگپنگ ژائو (ملقب به CZ)، بنیانگذار بایننس، پس از انتشار خبر هک گیت هاب به توسعهدهندگان کریپتو هشدار داد همه پروژههای خود را برای یافتن API Keyهای ذخیرهشده در کد بررسی کنند و در صورت وجود، آنها را فورا تغییر دهند.

او تاکید کرد حتی مخازن خصوصی هم باید مثل دادههای افشاشده در نظر گرفته شوند. دلیل این هشدار روشن است: در صنعت کریپتو، یک API Key لو رفته میتواند در چند دقیقه باعث تخلیه حساب معاملاتی، دسترسی به رباتهای ترید، کیفپولها یا ابزارهای حضانتی شود.
چرا API Keyها برای پروژههای کریپتویی حساسترند؟
بسیاری از تیمهای توسعه، کلیدهای API، کلیدهای خصوصی، فایلهای پیکربندی یا توکنهای دسترسی را در کد، اسکریپتهای ساخت یا فایلهای مخفی ذخیره میکنند. این کار در ظاهر ساده و سریع است، اما اگر مخزن یا سیستم داخلی در معرض نفوذ قرار بگیرد، همان کلیدها به نقطه شروع یک حمله مالی تبدیل میشوند.
در بازار کریپتو، مهاجم میتواند با یک کلید معتبر به حساب صرافی، ربات معاملاتی یا ابزار زیرساختی متصل شود. به همین دلیل، توصیه اصلی پس از چنین حادثهای فقط بررسی مخازن نیست؛ توسعهدهندگان باید کلیدهای ذخیرهشده در کد را حذف، کلیدهای قدیمی را باطل و کلیدهای تازه با سطح دسترسی محدود ایجاد کنند.
سابقه حملات مشابه در صنعت کریپتو
نگرانی توسعهدهندگان کریپتو بیدلیل نیست. پیشتر، رخنه امنیتی در ارائهدهنده زیرساخت Vercel باعث شد تیمها کلیدهای خود را تغییر دهند. در سال ۲۰۲۲ هم افشای اطلاعات 3Commas حدود ۱۰۰ هزار کلید کاربری را در معرض خطر قرار داد.
همچنین در یک حمله زنجیره تامین جداگانه علیه Bitwarden، مهاجمان Seed کیفپولها و توکنهای توسعهدهندگان را سرقت کردند و سپس دادههای دزدیدهشده را داخل مخازن GitHub پنهان کردند. این نمونهها نشان میدهند ابزارهای توسعه، افزونهها، مخازن خصوصی و سرویسهای ابری میتوانند به مسیر ورود مهاجمان تبدیل شوند.
گیت هاب چه اقداماتی انجام داد؟
GitHub میگوید همان روز شناسایی حمله، چرخش اعتبارنامههای حیاتی را آغاز کرد و ابتدا حساسترین اطلاعات را تغییر داد. این شرکت همچنان لاگها را بررسی میکند، صحت تعویض کلیدها را میسنجد و زیرساخت خود را برای شناسایی هرگونه فعالیت ثانویه زیر نظر دارد.
همچنین اعلام کرده پس از تکمیل بررسیها، گزارش کاملتری منتشر میکند. اگر این شرکت اثری از آسیب به دادههای مشتریان پیدا کند، از مسیرهای رسمی پاسخ به حادثه به کاربران اطلاع میدهد.
توسعهدهندگان امروز چه کاری انجام دهند؟
توسعهدهندگانی که از GitHub استفاده میکنند، بهتر است کلیدهای API، رمزها، توکنها و اطلاعات حساس ذخیرهشده در مخازن را بررسی کنند؛ حتی اگر مخزن آنها مستقیما درگیر این حمله نبوده باشد. در قدم بعد، باید کلیدهای قدیمی را باطل کنند، کلیدهای جدید بسازند، سطح دسترسی هر کلید را کاهش دهند و از ابزارهای Secret Scanning برای پیدا کردن اطلاعات حساس در کد استفاده کنند.
برای تیمهای کریپتویی، این کار فوریت بیشتری دارد؛ چون هر کلید افشاشده میتواند مستقیماً به دارایی مالی، حساب معاملاتی یا زیرساخت پرداخت متصل باشد.
جمعبندی
هک GitHub از طریق یک افزونه آلوده VS Code انجام شد و طبق اعلام شرکت، حدود ۳۸۰۰ مخزن داخلی را درگیر کرد. GitHub فعلا نشانهای از آسیب مستقیم به پروژهها و حسابهای مشتریان گزارش نکرده، اما ماهیت مخازن داخلی باعث میشود این حادثه برای توسعهدهندگان جدی باشد.
هشدار چانگپنگ ژائو هم بر همین نکته تاکید دارد: در فضای کریپتو، API Keyها نباید در کد رها شوند. حتی مخازن خصوصی هم مصون نیستند و تیمها باید با فرض افشا، کلیدها را بازبینی و در صورت نیاز تعویض کنند.












