نفوذ به گیت‌هاب؛ گروه هکری TeamPCP مدعی سرقت اطلاعات ۴۰۰۰ مخزن داخلی شد

۳۰ اردیبهشت ۱۴۰۵

شرکت گیت‌هاب روز سه‌شنبه اعلام کرد در حال تحقیق روی موضوع دسترسی غیرمجاز به مخازن داخلی خود است. این گزارش پس از آن منتشر شد که گروه هکری TeamPCP، کدهای منبع و اطلاعات داخلی این پلتفرم را در یک انجمن جرایم سایبری برای فروش قرار داد. 

گیت‌هاب که از شرکت‌های زیرمجموعه مایکروسافت به شمار می‌رود، اعلام کرده تاکنون شواهدی از نفوذ به اطلاعات کاربران خارج از مخازن داخلی یافت نشده است، اما زیرساخت‌های خود را برای پیشگیری از فعالیت‌های بعدی به‌دقت زیر نظر دارد.

این گروه هکری که پیش از این نیز در چندین حمله به زنجیره تامین نرم‌افزار و بسته‌های متن‌باز نقش داشته، کدهای منبع گیت‌هاب را با قیمت پایه ۵۰ هزار دلار به فروش گذاشته است. بر اساس تصاویر منتشر شده در دارک‌وب، این نفوذ شامل حدود ۴۰۰۰ مخزن داده می‌شود.

هکرها اعلام کرده‌اند که این اقدام یک باج‌خواهی نیست و در صورت پیدا نشدن خریدار، اطلاعات را به‌صورت رایگان افشا خواهند کرد. گیت‌هاب در بیانیه‌ای تکمیلی در شبکه اجتماعی ایکس تایید کرد که منشا این آلودگی، نفوذ به دستگاه یکی از کارمندان از طریق یک افزونه مخرب در برنامه مایکروسافت ویژوال استودیو کد بوده است.

هم‌زمان با این حادثه، بررسی‌ها نشان می‌دهد که کارزار بدافزاری این گروه با نام «مینی شای-هولود» (Mini Shai-Hulud) از طریق آلوده‌سازی یک بسته رسمی پایتون متعلق به مایکروسافت به نام durabletask در حال گسترش است. پژوهشگران امنیتی شرکت ویز (Wiz) وابسته به گوگل اعلام کردند هکرها با سرقت اطلاعات یک حساب گیت‌هاب، به توکن‌های انتشار این بسته دسترسی پیدا کرده و کدهای مخرب خود را تزریق کرده‌اند. این بدافزار که به ابزارهای پیشرفته سرقت اطلاعات مجهز است، تنها روی سیستم‌های لینوکس فعال می‌شود و هدف آن ربودن کلیدهای امنیتی، گذرواژه‌ها و دسترسی‌های ابری است.

نکته قابل توجه در تحلیل این بدافزار، رفتارهای مخرب و مکانیسم انتشار خودکار آن است. بر اساس گزارش شرکت‌های امنیتی، این کرم رایانه‌ای در صورت تشخیص تنظیمات سیستمی مربوط به کشورهای ایران یا اسرائیل، شانس بالایی برای پخش یک فایل صوتی و سپس اجرای دستور حذف کامل اطلاعات دارد. از آنجا که بسته آلوده‌شده ماهانه بیش از ۴۰۰ هزار بار دانلود می‌شود و کد مخرب آن به محض بارگذاری بدون هیچ هشدار یا نشانه ظاهری اجرا می‌گردد، کارشناسان هشدار داده‌اند که هر سیستمی که این نسخه‌ها را نصب کرده باید کاملا آلوده در نظر گرفته شود.

توضیحات بیشتر:

GitHub Investigating TeamPCP Claimed Breach of ~4,000 Internal Repositories