Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein Sicherheitsforscher veröffentlicht Exploit-Code für eine Zero-Day-Schwachstelle in Visual Studio Code, die GitHub-Authentifizierungs-Token mit einem einzigen Klick auf einen bösartigen Link zu stehlen. Laut der öffentlichen Analyse des Autors missbraucht der Fehler das Web-View-System und das Weiterleiten von Nachrichten in VS-Code, um JavaScript in einer betrunkenen Ansicht auszuführen, die Schlüsselpulsationen zu simulieren und die Installation einer schädlichen Erweiterung zu zwingen, die das Token OAuth, das Github, erfasst. dev empfängt von github.com.
Das Verständnis der Technik ist der Schlüssel zur Risikobewertung: Github. dev führt einen POST mit einem OAuth-Token aus, der nach Aussage des Forschers nicht auf das spezifische Repository beschränkt ist, sondern den Zugriff auf alle Repositories bietet, auf die der Benutzer zugreifen kann. Das bedeutet, dass ein Angreifer, der dieses Token bekommt, die GitHub API konsultieren kann, um private Repositories, Schwenken oder Extrahieren von Geheimnissen, die im Code gespeichert sind, aufzulisten und zu klonen. Forscher Ammar Askar veröffentlichte eine Analyse und den Nachweis des Konzepts auf seinem Blog und auf GitHub zeigt die Kette der Ausbeutung; das technische Detail kann in seinem Artikel und im Projektarchiv mit dem PoC gelesen werden: Askars Erklärung und PoC in GitHub.

Aus der Sicht der Schwachstellenklassifizierung betrachten Microsoft und andere Lieferanten einen Fehler als 0-Tag wenn es öffentlich offengelegt oder aktiv ohne offiziellen Patch ausgenutzt wird; Microsoft dokumentiert dieses Kriterium in seinem Sicherheitsmanagement-Leitfaden: Was für ein Null-Tag ist. In diesem Fall hatte der Ausfall keine CVE oder Patch zum Zeitpunkt der Veröffentlichung, so dass die Gemeinschaft sofortige Vorkehrungen treffen sollte.
Für Anwender und Entwicklungsteams sind die praktischen Auswirkungen direkt: ein einziger Klick auf einen Link, der github öffnet. dev unter bestimmten Bedingungen könnte zur Verpflichtung von Token mit großem Zugang führen. Die Token-Anmeldeinformationen entsprechen den Zugangsschlüsseln: ihre Belichtung erlaubt Aktionen im Auftrag des Benutzers und kann private Repositories, automatisierte Integrationen und Bereitstellungen beeinflussen, die von solchen Anmeldeinformationen abhängen.
Sofortige Maßnahmen, die das Risiko reduzieren, während es keinen Patch gibt: schließen Sie die Sitzung auf github. dev und löschen Sie Cookies und lokale Website-Daten für github. dev im Browser, so dass der Erweiterungsberechtigungsdialog wieder erscheint (dies erfordert eine manuelle Bestätigung, bevor die Erweiterung einen Token erhält). Vermeiden Sie das Klicken auf unverified Links, die VS-Code oder github öffnen. dev von E-Mails, Chats oder Websites; bevorzugen Sie, Repositories von GitHubs Web-Schnittstelle direkt zu öffnen und, wenn Sie github.dev, tun Sie dies aus einem isolierten Browser-Profil.
Wenn Sie das Engagement verdächtigen, sollten Mediationsmaßnahmen beinhalten, alle betroffenen persönlichen Token wiederherzustellen, wodurch kleinere Token (mit "fine-grained" persönlichen Zugriff Tokens, wo möglich) und rotierende Anmeldeinformationen von Skripten oder CI / CD verwendet werden. Überprüfen Sie die API-Aktivität und Audit-Daten in Ihrem Konto oder Ihrer Organisation, um verdächtige Anrufe und Zugriffs-Repositories zu erkennen. GitHub bietet Anleitungen, wie Sie Konten und Token sicher halten können; siehe Ihre Dokumentation für spezifische Verfahren zum Widerruf und zur Prüfung.

Auf organisatorischer Ebene sollte das Prinzip des kleinen Privilegs angewendet werden: Um Token mit globalen Genehmigungen durch notwendige Mindestgenehmigungen zu ersetzen, die obligatorische Multifaktor-Authentifizierung (MFA) zu verwenden, den Zugang durch SSO oder Identitätsanbieter zu verwalten und die in den Gerätekonten zugelassenen OAuth Apps und Token zu überprüfen. Es wird auch empfohlen, Entwicklungsumgebungen zu segregieren, das Vorhandensein von Geheimnissen in Repositories zu begrenzen und Integrationen zu überwachen, die missbraucht werden können, wenn ein Partner begangen wird.
Dieser Vorfall eröffnet auch die Diskussion über Vertrauens- und verantwortungsvolle Offenlegungsprozesse: Der Ermittler behauptet, dass seine Entscheidung, sofort zu veröffentlichen, von früheren Erfahrungen mit der Bearbeitung von Berichten durch offizielle Kanäle motiviert war. Die Spannung zwischen der öffentlichen Offenlegung und der Koordinierung mit den Lieferanten ist wiederkehrend und hat Auswirkungen auf die kollektive Sicherheit; aber bis es einen Patch gibt, liegt die Verantwortung bei den Nutzern und Managern, die Auswirkungen zu mindern.
Kurz gesagt, behandeln dieses Ereignis als Erinnerung, dass Tokens genauso wichtig wie Passwörter: halten gute Anmelde-Management-Praktiken, löschen Sitzungsdaten von github. dev, wenn Sie nicht vertrauen, die Verbindung, die Sie öffnen, widerrufen und drehen Token, wenn es Verdacht gibt und strengere Zugriffskontrollen in Organisationen anwenden. Um Ihr Konto zu schützen und Token zu verwalten, siehe GitHubs offizielle Dokumentation über Sicherheit und Authentifizierung.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...