खतरनाक वीएस कोड एक्सटेंशन को लेकर गिटहब उल्लंघन ने चेतावनी दी
एक दुर्भावनापूर्ण VS Code एक्सटेंशन के माध्यम से GitHub का आंतरिक डेटा उल्लंघन डेवलपर सप्लाई-चेन सुरक्षा और विश्वसनीय टूलिंग इकोसिस्टमों को लेकर चिंताओं को और बढ़ा दिया है।
एक कर्मचारी के कंप्यूटर तक हैकर्स ने एक दुर्भावनापूर्ण Visual Studio Code प्लगइन का उपयोग करके पहुँच बनाई, और GitHub ने एक महत्वपूर्ण आंतरिक सुरक्षा उल्लंघन की पुष्टि की है। इस घटना के परिणामस्वरूप लगभग 3,800 आंतरिक रिपॉजिटरीज़ तक बिना अनुमति के पहुँच बनाई गई, जिसने संगठन को तुरंत नियंत्रण उपाय शुरू करने के लिए प्रेरित किया।
हालांकि गिटहब का दावा है कि एंटरप्राइज खाते और ग्राहक रिपॉजिटरी प्रभावित नहीं हुए, इस हैक ने डेवलपर सप्लाई चेन की सुरक्षा और विश्वसनीय टूलिंग इकोसिस्टम के बढ़ते दुरुपयोग को लेकर नई चिंताएं पैदा कर दी हैं। हमले के लिए जिम्मेदार थ्रेट एक्टर टीमPCP ने पहले ही इसके लिए जिम्मेदारी ली है और कथित तौर पर चोरी की गई सामग्री को साइबरक्राइम फोरम पर बेचने की कोशिश की है।
- गिटहब की आंतरिक रिपॉजिटरी में सेंध कैसे लगी?
- टीमपीसीपी की भूमिका और गिटहब डेटा की कथित बिक्री
- VS कोड एक्सटेंशन वेक्टर इतना महत्वपूर्ण क्यों है?
- डेवलपर्स और सुरक्षा टीमों से क्या करने का आग्रह किया जा रहा है?
गिटहब की आंतरिक रिपॉजिटरी में सेंधमारी कैसे हुई?
GitHub के विश्लेषण से पता चलता है कि इस घुसपैठ में पहला कदम एक कर्मचारी द्वारा एक दुर्भावनापूर्ण Visual Studio Code प्लगइन की स्थापना थी। हमलावरों को आंतरिक सिस्टम तक अनधिकृत पहुंच प्राप्त हो गई थी और विषाक्त एक्सटेंशन के निष्पादित होने के बाद उन्होंने GitHub के आंतरिक बुनियादी ढांचे से जुड़े रिपॉजिटरी को बाहर निकालना शुरू कर दिया।
इस गतिविधि का पता चलने के बाद, गिटहब ने दावा किया कि उसने तुरंत प्रभावित एंडपॉइंट को अलग कर दिया, दुर्भावनापूर्ण एक्सटेंशन संस्करण को हटा दिया, और घटना प्रतिक्रिया प्रक्रियाएं शुरू कर दीं। पार्श्व प्रवासन (lateral migration) की संभावना को कम करने के लिए, संगठन ने महत्वपूर्ण सीक्रेट्स को भी बदला और रातों-रात उच्च-प्रभाव वाले क्रेडेंशियल्स को प्राथमिकता दी।
यह घटना हमले के वेक्टर के कारण विशेष रूप से चिंताजनक है। इस हमले से GitHub प्लेटफ़ॉर्म सीधे तौर पर प्रभावित नहीं हुआ था। बल्कि, इसने विकास वातावरण को लक्षित करने के लिए एक विश्वसनीय एक्सटेंशन इकोसिस्टम का इस्तेमाल किया।
इस भेद्यता के कारण एक सामान्य उत्पादकता उपकरण मूल रूप से एक आंतरिक एक्सेस पॉइंट में बदल गया। यह अंतर महत्वपूर्ण है क्योंकि यह दर्शाता है कि कैसे संरक्षित प्रोडक्शन सिस्टम के बजाय, डेवलपर वर्कफ़्लो समकालीन हमलों का बढ़ता हुआ लक्ष्य बन रहे हैं।
इसके अतिरिक्त, गिटहब ने इस बात पर ज़ोर दिया कि हैक केवल गिटहब-आंतरिक रिपॉजिटरी को ही प्रभावित किया और वर्तमान में ऐसा कोई प्रमाण नहीं है कि ग्राहक रिपॉजिटरी, संगठन, या एंटरप्राइज़ डेटा समझौता हुए हों।
टीमपीसीपी की भूमिका और गिटहब डेटा की कथित बिक्री
खबरों के अनुसार, थ्रेट एक्टर टीमपीसीपी (TeamPCP) ने गिटहब द्वारा इस घटना को सार्वजनिक करने से ठीक पहले, एक साइबरक्राइम साइट पर गिटहब के सोर्स कोड और आंतरिक संगठनात्मक डेटा को बिक्री के लिए सूचीबद्ध किया था। इस लिस्टिंग, जिसमें यह कहा गया था कि डेटासेट में लगभग 4,000 निजी रिपॉजिटरी शामिल हैं, की सूचना सुरक्षा निगरानी खातों द्वारा दी गई थी।
बाद में, गिटहब ने कहा कि उसका वर्तमान शोध हमलावर के लगभग 3,800 रिपॉजिटरी के दावों के साथ "दिशात्मक रूप से सुसंगत" था। भले ही कंपनी ने इस बात पर जोर दिया कि यह घटना आंतरिक ही रही, फिर भी इस तरह के सत्यापन ने उल्लंघन के दावों को और अधिक वैधता प्रदान की।
इस हमले के अपराधियों को सॉफ्टवेयर सप्लाई-चेन गतिविधियों का अनुभव है। npm, PyPI, GitHub Actions, और डेवलपर टूल्स सहित कई इकोसिस्टम-स्तर के समझौते पहले भी टीमपीसीपी (TeamPCP) से जुड़े पाए गए हैं। समूह की निगरानी कर रहे शोधकर्ताओं ने इसे उन अभियानों से जोड़ा है जो CI/CD सिस्टम और लोकप्रिय ओपन-सोर्स प्रोग्रामों को निशाना बनाते हैं।
हालिया खुफिया जांचों के अनुसार, टीमपीसीपी (TeamPCP) का संबंध बड़े "मिनी शाई-हुलुड" सप्लाई-चेन हमले से था, जिसने कथित तौर पर प्रमुख डेवलपर इकोसिस्टम में सैकड़ों पैकेजों को समझौता कर दिया और क्लाउड इंफ्रास्ट्रक्चर और एआई टूलिंग से जुड़ी कंपनियों को प्रभावित किया।
यह संदर्भ इस गिटहब मुद्दे के बारे में सुरक्षा समुदाय की धारणा को बदलता है। इस हमले को एकल घुसपैठ के बजाय, बड़े पैमाने पर विश्वसनीय डेवलपर वातावरण में सेंध लगाने के एक अधिक समन्वित प्रयास के एक और उदाहरण के रूप में देखा जा रहा है।
1/ हम GitHub की आंतरिक रिपॉजिटरी तक अनधिकृत पहुंच की हमारी जांच के संबंध में अतिरिक्त विवरण साझा कर रहे हैं।
कल हमने एक विषाक्त VS Code एक्सटेंशन से जुड़े एक कर्मचारी डिवाइस के समझौते का पता लगाया और उसे नियंत्रित किया। हमने दुर्भावनापूर्ण एक्सटेंशन संस्करण को हटा दिया,…— GitHub (@github) 20 मई, 2026
VS कोड एक्सटेंशन वेक्टर इतना महत्वपूर्ण क्यों है?
इस जोखिम की सबसे महत्वपूर्ण विशेषताओं में से एक एक दूषित VS Code एक्सटेंशन की तैनाती है। Visual Studio Code के लिए एक्सटेंशन उन सेटिंग्स में चलते हैं जिन पर डेवलपर्स स्वाभाविक रूप से भरोसा करते हैं, अक्सर रिपॉजिटरी, टर्मिनल, प्रमाणीकरण प्रक्रियाओं और क्लाउड टूलिंग के साथ गहरे एकीकरण के साथ, साथ ही व्यापक अनुमतियों के साथ।
चूंकि IDE एक्सटेंशन डेवलपर वर्कफ़्लो में सहजता से एकीकृत हो जाते हैं, इसलिए सुरक्षा शोधकर्ताओं ने अक्सर चेतावनी दी है कि वे एक आकर्षक हमले की सतह (attack surface) बनते जा रहे हैं। एक बार इंस्टॉल हो जाने पर, दुर्भावनापूर्ण एक्सटेंशन रिपॉजिटरी की निगरानी कर सकते हैं, स्थायित्व तंत्र (persistence mechanisms) बना सकते हैं, चुपके से क्रेडेंशियल इकट्ठा कर सकते हैं, और बिना तुरंत ध्यान आकर्षित किए दुर्भावनापूर्ण स्क्रिप्ट डाल सकते हैं।
सुरक्षा टीमों ने इस साल की शुरुआत में कई ऐसे ऑपरेशन पाए, जिनमें दुर्भावनापूर्ण वीएस कोड एक्सटेंशन और छिपे हुए पेलोड का उपयोग किया जा रहा था, जो डेवलपर इकोसिस्टम के माध्यम से फैलाए गए थे। पकड़े जाने से बचने के लिए, कुछ हमलावरों ने ब्लॉकचेन-आधारित कमांड-एंड-कंट्रोल सिस्टम और अदृश्य यूनिकोड अक्षरों का भी इस्तेमाल किया।
GitHub के मामले में, एक्सटेंशन समझौता यह दर्शाता है कि यदि हमलावर उत्पादन अवसंरचना का रखरखाव करने वाले व्यक्तियों को समझौता कर लेते हैं, तो उन्हें अब सीधे इसमें सेंध लगाने की आवश्यकता नहीं है। संवेदनशील परिचालन टूलिंग, स्वचालन लॉजिक, अवसंरचना संदर्भ, और आंतरिक रिपॉजिटरी, सभी एक ही समझौता किए गए डेवलपर वातावरण से उजागर हो सकते हैं।
सप्लाई-चेन हमलों का विकास इस बदलाव में परिलक्षित होता है। डेवलपमेंट पाइपलाइन्स, पैकेज इकोसिस्टम्स, एक्सटेंशन और विश्वसनीय इंटीग्रेशन पारंपरिक परिधीय हमलों की तुलना में अधिक महत्वपूर्ण होते जा रहे हैं।
हम गिटहब के आंतरिक रिपॉजिटरी तक अनधिकृत पहुंच की जांच कर रहे हैं। हालांकि हमारे पास वर्तमान में गिटहब के आंतरिक रिपॉजिटरी के बाहर संग्रहीत ग्राहक जानकारी (जैसे हमारे ग्राहकों के उद्यम, संगठन और रिपॉजिटरी) पर किसी प्रभाव का कोई सबूत नहीं है, हम बारीकी से…— गिटहब (@github) 19 मई, 2026
डेवलपर्स और सुरक्षा टीमों से क्या करने का आग्रह किया जा रहा है?
इस उल्लंघन की घोषणा के मद्देनज़र, डेवलपर्स और संगठनों को इंस्टॉल किए गए VS Code एक्सटेंशन का ऑडिट करने और रिपॉजिटरी या स्थानीय वातावरण के अंदर रखे गए किसी भी सीक्रेट्स की जांच करने की पुरजोर सलाह दी जाती है।
क्योंकि डेवलपर वातावरण में अक्सर एपीआई कुंजियाँ, क्लाउड टोकन, एसएसएच क्रेडेंशियल, डिप्लॉयमेंट सीक्रेट्स, सीआई/सीडी टोकन, और इंफ्रास्ट्रक्चर एक्सेस विवरण होते हैं, सुरक्षा टीमें विशेष रूप से क्रेडेंशियल हाइजीन को लेकर चिंतित हैं। जिन आंतरिक रिपॉजिटरीज़ से समझौता किया गया है, वे अभी भी परिचालन संबंधी जानकारी प्रकट कर सकती हैं जिसका उपयोग भविष्य के हमलों में किया जा सकता है, भले ही ग्राहक रिपॉजिटरीज़ अप्रभावित रहीं हों।
GitHub के अनुसार, यह अभी भी लॉग की जांच कर रहा है, सीक्रेट रोटेशन के प्रयासों को सत्यापित कर रहा है, और घुसपैठ से जुड़ी किसी भी अतिरिक्त गतिविधि पर नजर रख रहा है।
यह घटना सॉफ्टवेयर ट्रस्ट मॉडल और एक्सटेंशन मार्केटप्लेस में भी रुचि को फिर से जगा रही है। सुरक्षा विशेषज्ञों द्वारा बार-बार चेतावनी दिए जाने के बावजूद, हानिकारक पैकेज और एक्सटेंशन स्पष्ट रूप से हानिकारक कोड पैटर्न के बजाय सामान्य संचालन का लाभ उठाकर पारंपरिक सत्यापन प्रणालियों से तेजी से बच रहे हैं।
यदि आपको इस लेख में कोई समस्या मिलती है या कोई जानकारी छूट गई है, तो स्पष्टीकरण या अपडेट के लिए बेझिझक team@etherworld.co पर संपर्क करें।
अपने Web3 लेखों, कार्यक्रमों और परियोजनाओं को बढ़ावा देने के लिए, आप सबमिशन और सहयोग के लिए किसी भी समय EtherWorld PR के माध्यम से संपर्क कर सकते हैं।
संबंधित लेख
- $10.7 मिलियन वॉल्ट समझौते के बाद थोरचेन ने ट्रेडिंग पर रोक लगाई
- यूएई ने सरकारी शुल्क भुगतानों के लिए Crypto.com को मंजूरी दी
- कार्ल बीक सात वर्षों के बाद एथेरियम फाउंडेशन छोड़ रहे हैं
- वेरस एथेरियम ब्रिज एक्सप्लॉइट ने $11.58M निकाले
- सोलैना और XRP ईटीएफ बिटकॉइन फंड्स से बेहतर प्रदर्शन कर रहे हैं
ब्लॉकचेन समाचारों को फॉलो करने, एथेरियम प्रोटोकॉल की प्रगति को ट्रैक करने, और हमारी नवीनतम कहानियाँ पढ़ने के लिए, आज ही हमारी साप्ताहिक सदस्यता लें।
अस्वीकरण: इस वेबसाइट में निहित जानकारी केवल सामान्य सूचनात्मक उद्देश्यों के लिए है। इस वेबसाइट पर प्रदान की गई सामग्री, जिसमें ब्लॉकचेन तकनीक और क्रिप्टोकरेंसी से संबंधित लेख, ब्लॉग पोस्ट, राय और विश्लेषण शामिल हैं, को वित्तीय या निवेश सलाह के रूप में नहीं माना जाना चाहिए। वेबसाइट और इसकी सामग्री पर वित्तीय निर्णय लेने के लिए भरोसा नहीं किया जाना चाहिए। पूरा अस्वीकरण और गोपनीयता नीति पढ़ें।
ब्लॉकचेन समाचार, एथेरियम प्रोटोकॉल प्रगति, और हमारी नवीनतम कहानियों पर अपडेट रहने के लिए, हमारे साप्ताहिक डाइजेस्ट और ELI5 सामग्री के लिए हमारे YouTube चैनल की सदस्यता लें।
अपने Web3 लेखों, कार्यक्रमों, प्रोजेक्ट अपडेट और प्रेस विज्ञप्तियों को बढ़ावा देने के लिए, सबमिशन और सहयोग के लिए कभी भी EtherWorld PR के माध्यम से संपर्क करें। अन्य पूछताछ के लिए, contact@etherworld.co पर ईमेल करें।
यदि आप हमारे काम का समर्थन करना चाहते हैं, तो सामग्री साझा करें और avarch.eth पर दान करने पर विचार करें।
Discord पर हमारे समुदाय में शामिल हों और हमें Twitter, Facebook, LinkedIn और Instagram पर फॉलो करें।
लेखक
EtherWorld.co हिंदी न्यूज़लेटर के लिए साइन अप करें.
हमारी शीर्ष कहानियों के क्यूरेटेड संग्रह के साथ अपडेट रहें।