Článek
Microsoft stáhl z GitHubu desítky projektů. V některých se měl objevit škodlivý kód
Microsoft v posledních dnech řeší bezpečnostní incident, který je nepříjemný hned z několika důvodů. Podle informací serveru TechCrunch firma dočasně znepřístupnila desítky svých open source repozitářů na GitHubu poté, co se v nich měl objevit malware určený ke krádeži přihlašovacích údajů. Mezi dotčenými projekty měly být i nástroje související s cloudovou platformou Azure a s vývojářskými postupy, které dnes používají lidé pracující s nástroji pro AI programování.
Na podezřelý kód upozornila bezpečnostní společnost Cloudsmith a také komunitní analytický projekt OpenSourceMalware. Právě podle jejich zjištění mohl vložený malware získávat citlivé údaje ve chvíli, kdy vývojář otevřel napadený nástroj ve svém pracovním prostředí. V souvislosti s útokem se zmiňují aplikace a rozhraní jako Claude Code, příkazová řádka Gemini nebo Visual Studio Code. Nejde tedy o běžnou uživatelskou hrozbu, ale o útok mířený na lidi, kteří často drží v rukou přístupy k firemním systémům, cloudovým službám nebo zdrojovým kódům.
Microsoft případ potvrdil prostřednictvím svého mluvčího Bena Hopea. Ten pro TechCrunch uvedl, že společnost některé repozitáře dočasně odstranila, protože prověřuje možný výskyt škodlivého obsahu. Část projektů už se podle něj po kontrole vrátila zpět, jiné ale zůstávají nedostupné, dokud vyšetřování neskončí. Firma zároveň sdělila, že informovala malý počet zákazníků, kteří si mohli dotčený obsah stáhnout. Přesný počet zasažených uživatelů nebo firem ale Microsoft nezveřejnil.

Microsoft
Útok nezasáhl jen jeden soubor. Problém je v důvěře
Podle TechCrunch bylo na GitHubu vidět nejméně 70 projektů patřících Microsoftu, u kterých se místo obsahu zobrazovala zpráva o zablokování repozitáře zaměstnanci GitHubu kvůli porušení podmínek služby. To je podstatné i proto, že GitHub vlastní právě Microsoft. Útočníci tak nezasáhli neznámý kout internetu, ale prostředí, které vývojáři po celém světě běžně používají jako důvěryhodný zdroj kódu.
Podobné případy se řadí mezi útoky na softwarový dodavatelský řetězec. Jejich princip je jednoduchý a zároveň nebezpečný. Útočník se nepokouší napadnout jednotlivé počítače přímo, ale podstrčí škodlivý kód do projektu, knihovny nebo nástroje, který si uživatelé sami stáhnou. Pokud se takový kód dostane do nástroje používaného vývojáři, může získat přístup k datům, která mají mnohem vyšší hodnotu než běžné heslo k jednomu účtu. Může jít o API klíče, přístupové tokeny, konfigurace cloudových služeb nebo interní části vývojového prostředí.
Celý případ navíc nepůsobí jako ojedinělá nehoda. Ars Technica připomněla, že Microsoft v posledních týdnech řešil už jeden podobný incident spojený s open source projektem Durable Task. Ten slouží vývojářům při tvorbě aplikací a v květnu se také objevil v souvislosti s kompromitací. OpenSourceMalware nynější událost označil jako opětovné napadení projektu Durable Task. To vyvolává otázku, zda se útočníky podařilo po prvním zásahu úplně odstranit, nebo zda šlo o novou kompromitaci vedenou podobným způsobem.
AI vývojové nástroje jsou lákavý cíl
Zvláštní pozornost si případ získal i proto, že se dotýká nástrojů používaných při vývoji s pomocí umělé inteligence. AI asistenti pro programování dnes už nejsou jen okno, do kterého se napíše dotaz. Umí pracovat s lokálním projektem, číst soubory, navrhovat změny a v některých případech přímo zasahovat do vývojového procesu. Jakmile se do takového řetězce dostane škodlivý balíček, roste riziko, že si vývojář problém zanese přímo do svého pracovního prostředí.
Pro Microsoft je situace citlivá také reputačně. Open source projekty velkých technologických firem se běžně vnímají jako bezpečnější než nástroje od neznámých autorů. Tento incident ale připomíná, že ani známá značka a vlastnictví platformy nezaručují absolutní ochranu. Útočníci dnes nehledají jen špatně zabezpečené weby nebo zapomenuté účty. Stále častěji míří tam, kde mohou jedním zásahem zasáhnout větší počet lidí s hodnotnými přístupy.
Microsoft zatím nezveřejnil úplný seznam všech zasažených repozitářů ani přesný počet stažení dotčeného obsahu. Uvedl pouze, že bude zákazníky kontaktovat prostřednictvím svých běžných podpůrných kanálů, pokud vyšetřování odhalí další informace vyžadující akci. Pro vývojáře je proto na místě zvýšená opatrnost. Kdo v poslední době stahoval nástroje z postižených projektů, měl by sledovat oficiální oznámení Microsoftu, prověřit používané tokeny a zvážit výměnu hesel nebo přístupových klíčů.
Zdroj: TechCrunch.com, ittb.cz

