В репозитории Plone на GitHub обнаружили вредоносный код

В репозитории Plone на GitHub обнаружили вредоносный код

Разработчики свободной системы управления контентом Plone сообщили о серьёзном инциденте безопасности: злоумышленники внедрили вредоносный код в несколько репозиториев проекта на GitHub.

Первые следы вмешательства были замечены 7 января - злоумышленники изменили JavaScript-файлы в репозитории, добавив туда скрытый вредоносный код. Как выяснилось, атака стала возможной после компрометации учётной записи одного из разработчиков: его токен доступа был украден через вредоносное ПО на рабочей машине.

Анализ инцидента показал, что заражён был не один, а несколько ключевых репозиториев Plone, включая plone/volto, plone/mockup и plone/plone.app.mosaic. В одном из них злоумышленники даже форс-сбросили (force push) ветку master, что позволило им подменить историю коммитов и замаскировать свои изменения под легитимные.

Внедрённый в скрипт код был скрыт в одну строку с нормальными операциями и размещён таким образом, что при стандартном просмотре GitHub его сложно было заметить без нажатия кнопки «Load Diff». Вредонос пытался запустить эксплойты для повышения привилегий, обеспечить автозапуск через стартовые скрипты и осуществлять сбор конфиденциальных данных, в том числе токенов доступа, профилей браузеров и ключей криптокошельков.

После обнаружения инцидента компрометированный аккаунт был заблокирован 14 января, а разработчики усилили правила безопасности в репозиториях, запретив операции «force push» в основные ветки и теги для предотвращения повторения подобных атак.

Инцидент подчёркивает растущую угрозу безопасности в open-source-экосистеме: даже проекты с активной поддержкой и сообществом могут пострадать из-за компрометации учётных данных участников и недостаточного контроля изменений.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Хакеры начали распространять фейковые VPN через поисковики: новая кампания крадет логины и пароли пользователей
Хакеры начали распространять фейковые VPN через поисковики: новая кампания крадет логины и пароли пользователей

Эксперты по кибербезопасности из Microsoft сообщили о новой вредоносной кампании, в рамках которой злоумышленники распространяют поддельные VPN-клиенты через поисковую выдачу.

Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках

Google выпустила внеплановое обновление стабильной ветки Chrome, закрывающее две критические уязвимости, которые, по данным компании, уже эксплуатируются в реальных кибератаках.

Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет
Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет

Аналитики «Контур Фокуса» и «Контур Эгиды» представили исследование российского рынка информационной безопасности, охватывающее период с 1 марта 2024 по 1 марта 2026 года.