One-click атака в GitHub.dev крадет OAuth токены и дает доступ ко всем приватным репози... — 4 июня 2026 г. в 14:11:11.637
One-click атака в GitHub.dev крадет OAuth токены и дает доступ ко всем приватным репозиториям 👋 Приветствую в мире цифровой безопасности! Нашли новую цепочку атаки в web-версии VS Code (GitHub.dev), где один клик по ссылке может привести к утечке OAuth токена и полному доступу к аккаунту GitHub. ⏺GitHub.dev работает как VS Code в браузере и использует OAuth токен для доступа к репозиториям. При запуске он передает токен в окружение редактора через внутренний механизм обмена сообщениями. Проблема в том, что токен не ограничен одним репозиторием - он открывает доступ ко всему аккаунту, включая приватные проекты. ⏺Дальше атака уходит внутрь VS Code. Webview (превью markdown, ноутбуки и т.д.) может исполнять вредоносный JavaScript, который взаимодействует с основным окном редактора. В итоге атакующий получает возможность триггерить действия внутри интерфейса без прямого участия пользователя. ⏺Далее используется обычная функциональность редактора - открытие командной палитры: Ctrl+Shift+P После этого запускается установка расширения через стандартные команды VS Code. И тут важный момент: локальные workspace-расширения из .vscode/extensions могут устанавливаться без стандартного trust prompt. .vscode/extensions ⏺После установки вредоносное расширение получает доступ к окружению VS Code и забирает OAuth токен, который уже лежит в сессии GitHub.dev. Дальше - прямой доступ через GitHub API: GET /user GET /user/repos В итоге полный список репозиториев, включая приватные. ⏺Главная идея здесь не в баге как таковом, а в цепочке доверия. Webview, расширения и командная система VS Code работают нормально по отдельности, но вместе дают путь к автоматизации атаки через стандартные функции редактора. ⏺И важно: проблема относится только к web-версии GitHub.dev, desktop VS Code не затронут. Microsoft уже готовит фикс. 🤖Бесплатный ChatGPT

