GitHub, 악성 VSCode 확장 프로그램을 통한 3,800개 리포지토리 침해 확인
직원 1명이 악성 VS Code 확장 프로그램을 설치한 뒤 내부 저장소 약 3,800개가 침해됐다고 확인함

이름을 공개하지 않은 트로이목마형 확장 프로그램을 VS Code Marketplace에서 삭제하고, 침해된 기기를 격리한 뒤 즉시 사고 대응에 착수함
"어제 오염된 VS Code 확장 프로그램과 관련된 직원 기기 침해를 탐지해 차단했다. 악성 확장 프로그램 버전을 제거하고 해당 엔드포인트를 격리했으며, 즉시 사고 대응을 시작했다"
"현재 판단으로는 GitHub 내부 저장소만 유출된 것으로 보인다. 공격자가 주장한 약 3,800개 저장소 규모도 지금까지 조사 결과와 대체로 부합한다"
화요일 저녁 BleepingComputer에 내부 저장소 무단 접근 주장을 조사 중이라고 밝혔으며, 현재까지는 영향을 받은 범위가 해당 저장소들에 한정된 것으로 보고 있음
영향을 받은 저장소 외부에 저장된 고객 데이터가 침해됐다는 증거는 아직 없다고 밝힘
배후는 아직 특정되지 않았지만, TeamPCP는 화요일 Breached 사이버범죄 포럼에서 GitHub 소스 코드와 "비공개 코드 저장소 약 4,000개"에 접근했다고 주장하며 탈취 데이터 대가로 최소 5만 달러를 요구함
"이건 몸값 요구가 아니며 GitHub를 갈취하는 데 관심이 없다. 구매자가 한 명만 나와도 자신들이 보유한 데이터는 폐기하겠고, 구매자가 없으면 무료로 유출하겠다"고 주장함
"관심이 있으면 아래 연락처로 제안을 보내라. 5만 달러 미만에는 관심이 없고, 최고가 제안자에게 넘기겠다"고 덧붙임
이전에도 개발자 코드 플랫폼을 노린 대형 공급망 공격과 연계돼 왔으며, 표적에는 GitHub, PyPI, NPM, Docker가 포함됨
최근에는 "Mini Shai-Hulud" 공급망 캠페인과도 연계됐으며, 이 공격으로 OpenAI 직원 2명도 영향을 받음
VS Code 확장 프로그램은 Microsoft 코드 편집기의 공식 추가 기능 장터인 VS Code Marketplace에서 설치하는 플러그인으로, 편집기 기능을 확장하거나 도구를 통합하는 데 쓰임
VS Code Marketplace에서 트로이목마형 악성 확장 프로그램이 확인된 사례는 이번이 처음이 아님
지난 몇 년간 설치 수가 수백만 건에 이르는 다른 악성 확장 프로그램들도 개발자 자격 증명과 민감한 데이터 탈취에 악용돼 왔음
지난해에는 설치 수 900만 건 규모의 VS Code 확장 프로그램들이 보안 위험으로 삭제됐고, 정상 개발 도구로 위장한 확장 프로그램 10개는 XMRig 크립토마이너 감염에 쓰였음
같은 해 후반에는 기본적인 랜섬웨어 기능을 갖춘 악성 확장 프로그램이 VS Code Marketplace에 올라왔고, 그보다 앞서 WhiteCobra는 암호화폐 탈취용 확장 프로그램 24개를 대거 게시한 바 있음
올해 1월에는 AI 기반 코딩 도우미로 홍보된 악성 확장 프로그램 2개가 총 150만 건 설치된 뒤 침해된 개발자 시스템의 데이터를 중국 서버로 유출한 것으로 확인됨
