
GitHub a émis un avertissement concernant "l'accès non autorisé à un ensemble de dépôts utilisés dans la planification et le développement de GitHub Desktop et Atom" dans un piratage qui a eu lieu en décembre.
Il est conseillé aux utilisateurs de s'assurer qu'ils installent les dernières mises à jour des logiciels concernés, mais rien n'indique pour l'instant que GitHub.com ait été touché. Les attaquants ayant volé des certificats de signature de code, GitHub révoque les certificats de certaines versions d'Atom et de GitHub Desktop le 2 février, de sorte que les utilisateurs doivent effectuer les mises à jour avant cette date.
Révélant quelques détails de l'attaque, Alexis Wales de GitHub déclare : "Un ensemble de certificats de signature de code cryptés a été exfiltré ; cependant, les certificats étaient protégés par un mot de passe et nous n'avons aucune preuve d'utilisation malveillante. À titre de mesure préventive, nous allons révoquer les certificats exposés utilisés pour les applications GitHub Desktop et Atom. La révocation de ces certificats invalidera certaines versions de GitHub Desktop pour Mac et Atom".
Wales poursuit :
"Le 6 décembre 2022, les référentiels de nos organisations atom, desktop et autres organisations dépréciées appartenant à GitHub ont été clonés par un jeton d'accès personnel (PAT) compromis associé à un compte machine. Une fois détectée le 7 décembre 2022, notre équipe a immédiatement révoqué les informations d'identification compromises et a commencé à enquêter sur l'impact potentiel sur les clients et les systèmes internes. Aucun des référentiels affectés ne contenait de données clients.
Cependant, plusieurs certificats de signature de code chiffrés étaient stockés dans ces dépôts pour être utilisés via des actions dans nos flux de travail GitHub Desktop et Atom release. Nous n'avons aucune preuve que l'acteur de la menace a pu décrypter ou utiliser ces certificats."
GitHub indique que la version suivante de Ces versions de GitHub Desktop pour Mac cesseront de fonctionner le 2 février, mais précise que GitHub Desktop pour Windows n'est pas affecté :
3.1.2
3.1.1
3.1.0
3.0.8
3.0.7
3.0.6
3.0.5
3.0.4
3.0.3
3.0.2
En outre, la société prévient que les versions 1.63.0 et 1.63.1 d'Atom cesseront de fonctionner le 2 février, et que pour continuer à utiliser Atom, les utilisateurs devront télécharger une version antérieure d'Atom.
Source : GitHub
Et vous ?


Voir aussi :



Vous avez lu gratuitement 2 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.