GitHub در حال بررسی هک دستگاه کارمندی مرتبط با ۳۸۰۰+ repo داخلی
GitHub در ۲۱ مه ۲۰۲۶ تأیید کرد که در حال بررسی نفوذ به دستگاه شخصی یک کارمند که منجر به دسترسی غیرمجاز به بیش از ۳۸۰۰ repository داخلی شده است. این repository ها شامل کد source برخی محصولات اصلی GitHub، اطلاعات customer data pipelines، و internal tooling هستند.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
نگار محمدی
@negar

ماجرا چه بود؟
در ۲۱ مه ۲۰۲۶، GitHub در یک incident disclosure رسمی تأیید کرد که در حال بررسی یک نفوذ امنیتی است. منشأ: دستگاه شخصی یک کارمند GitHub که compromise شده و از طریق آن، دسترسی به بیش از ۳۸۰۰ repository داخلی بهدست آمده.
این repositories شامل کد source برخی محصولات اصلی GitHub (مانند Actions، Copilot، Codespaces)، اطلاعات customer data pipelines، و internal tooling هستند. GitHub اعلام کرد که هیچ کد source از repository های مشتری compromise نشده.
جزئیات فنی
طبق GitHub statement:
- دستگاه شخصی کارمند (laptop personal) compromise شد، احتمالاً از طریق malware در یک site phishing.
- این دستگاه session های authenticated به GitHub Enterprise داخلی داشت.
- مهاجم با استفاده از session tokens موجود در browser، به GitHub internal دسترسی پیدا کرد.
- در طی ۱۰ روز، repository هایی که این employee به آنها دسترسی داشت، clone شد.
نکتهی متمایز: این کارمند یک معمولی developer بود، نه ادمین. اما به ۳۸۰۰+ repo دسترسی داشت — این questioning principle of least privilege را برمیانگیزد.
GitHub اعلام کرد که هیچ customer code از این طریق exposed نشده، چون اطلاعات customer جدای از internal repos نگهداری میشود. اما internal tooling که شامل secrets، credentials، و architecture documents است، احتمالاً leak شده.
تأثیر و واکنش
GitHub بلافاصله employee device را quarantine کرد و session tokens همهی کارمندان را invalidate کرد. forensic در حال بررسی است که چه repository هایی exactly clone شدهاند.
تأثیرات بالقوه:
- اگر architecture details GitHub Actions leak شده، attackers میتوانند vulnerabilities در platform را targeted تر pinpoint کنند.
- internal tooling ممکن است شامل secrets برای cloud infrastructure GitHub باشد — اگر آنها leak شده، rotation اضطراری ضروری است.
- credibility GitHub در حوزهی security developers بستگی به این پاسخ سریع و شفاف دارد.
نکات برای سازمانها
- separation of personal و work devices: کارمندان نباید روی personal device به enterprise repos access داشته باشند.
- MFA با hardware key (YubiKey) بهجای TOTP — تا session sniffing impact کمتری داشته باشد.
- conditional access: GitHub Enterprise access فقط از managed devices، با attestation.
- principle of least privilege: هیچکس نباید به ۳۸۰۰+ repo دسترسی داشته باشد — این sign of over-permissioning است.
- session length کوتاه: تا کلون کردن ۳۸۰۰ repo زمان ببرد، session باید قبل از تمام شدن expire شده باشد.
- secret scanning در همهی internal repos — اگر secrets در plain text باشند، تأثیر leak بزرگتر است.
نکات برای کاربران GitHub
- اگر در GitHub Actions از secrets استفاده میکنید، rotation منظم را اعمال کنید.
- audit log حساب خود را برای فعالیتهای غیرمنتظره چک کنید.
- در آینده، با دقت بهروزرسانیهای GitHub را دنبال کنید — اگر vulnerabilities جدید در Actions منتشر شد، patch فوراً.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

مشتریان Snowflake پس از نفوذ به یکپارچهساز SaaS هدف سرقت داده قرار گرفتند
نفوذ به یکی از partner های یکپارچهسازی SaaS بزرگ Snowflake منجر به سرقت داده از دهها مشتری شده است. مهاجمان از کلیدهای OAuth ذخیرهشده در سیستم partner برای دور زدن MFA استفاده کرده و به محیطهای production نفوذ کردند. این حادثه نگرانیها دربارهی زنجیرهی تأمین SaaS را تشدید کرده است.



