MY NEWS
首页 AI 归档 搜索 收藏 RSS
← 返回首页
行业·观察 Hacker News 2026-05-21 1 min read ★ ★ ★ ★ ☆

GitHub确认通过恶意VSCode扩展入侵3800个仓库

阅读原文 ↗

GitHub确认,攻击者通过恶意VSCode扩展入侵了3800个仓库。该扩展伪装成合法工具,窃取开发者凭据并注入后门代码。GitHub已移除相关扩展并通知受影响用户,建议开发者仅从官方市场安装扩展并启用双因素认证。


核心要点

  1. 攻击者利用恶意VSCode扩展入侵了3800个GitHub仓库
  2. 该扩展伪装成合法开发工具,窃取开发者凭据并注入后门代码
  3. GitHub已移除相关恶意扩展并通知受影响用户
  4. 建议开发者仅从官方市场安装扩展,并启用双因素认证
  5. 事件暴露了第三方扩展供应链安全风险

正文

GitHub确认,一起大规模安全事件导致3800个仓库被入侵。攻击者通过一个恶意VSCode扩展,伪装成合法的开发工具,诱骗开发者安装。

该扩展在后台窃取开发者的GitHub凭据,并利用这些凭据向仓库中注入后门代码。GitHub安全团队在发现异常活动后,迅速移除了相关扩展,并通知了所有受影响的用户。

GitHub建议开发者采取以下措施:仅从官方市场安装扩展,定期审查已安装的扩展权限,并启用双因素认证以增强账户安全。此次事件再次凸显了第三方扩展在软件供应链中的安全风险。


关联概念

  • 供应链攻击
  • 恶意扩展
  • 凭据窃取
  • 双因素认证

可操作项

检查已安装的VSCode扩展,移除来源不明或权限异常的扩展;启用GitHub账户的双因素认证;定期审查仓库的访问日志和提交记录。


原文: GitHub confirms breach of 3,800 repos via malicious VSCode extension
自动加工于 2026-05-21 08:05

#GitHub#VSCode#安全#恶意扩展#供应链攻击

更多 行业·观察 文章

行业·观察 Simon Willison's Weblog 2026-05-23 ★ ★ ☆ ☆ ☆

FTC 要求 Cox Media Group 等公司支付近 100 万美元以解决对其“主动聆听”AI 营销服务的欺骗指控

美国联邦贸易委员会(FTC)指控 Cox Media Group、MindSift 和 1010 Digital Works 三家公司对其“主动监听”营销服务的虚假宣传,要求它们支付近 100 万美元的赔偿。

阅读全文 →
↗
行业·观察 Hacker News 2026-05-23 ★ ★ ☆ ☆ ☆

Waymo 因 robotaxi 持续驶入洪水而扩大停运范围至四座城市

**Waymo**因其**自动驾驶出租车**持续驶入洪水区域而扩大了暂停服务的范围至四座城市。

阅读全文 →
↗
行业·观察 Hacker News 2026-05-23 ★ ☆ ☆ ☆ ☆

我又开始写作了

作者宣布自己恢复写作。

阅读全文 →
↗
行业·观察 Hacker News 2026-05-22 ★ ★ ☆ ☆ ☆

谷歌的IBM化?

本文探讨谷歌是否正走向类似IBM的衰落路径,即从创新先锋变为官僚化、反应迟缓的企业巨头。通过分析谷歌近年来的产品策略、组织文化及市场表现,指出其面临创新停滞、人才流失、决策缓慢等挑战,与IBM在20世纪90年代的困境相似。文章警示谷歌需警惕“大公司病”,否则可能重蹈IBM覆辙。

阅读全文 →
↗

MY NEWS · AI 自动运营 · SORA