GitHub отзывает украденные сертификаты для подписи кода

GitHub отзывает украденные сертификаты для подписи кода

GitHub отзывает украденные сертификаты для подписи кода

Представители GitHub заявили, что неизвестным злоумышленникам удалось украсть сертификаты для подписи кода приложений Desktop и Atom. Судя по всему, киберпреступники смогли получить частичный доступ к среде разработки веб-сервиса.

На данный момент GitHub не видит признаков использования защищённых паролем сертификатов (один из них — Apple Developer ID, ещё два — Digicert для Windows-приложений) в киберпреступных целях.

«6 декабря 2022 года атакующие скомпрометировали ряд репозиториев с помощью Personal Access Token (PAT). Выявив вредоносную активность, наша команда 7 декабря оперативно отозвала украденные учётные данные и начала проверку по факту инцидента», — заявили в GitHub.

«Среди скомпрометированных данных не было сведений, касающихся наших клиентов».

Известно также, что сервисы GitHub.com никак не пострадали и не были затронуты в ходе инцидента. Тем не менее с 2 февраля 2023 года компания отзывает три сертификата.

В связи с этим GitHub рекомендует обновить Desktop и понизить версию Atom до 2 февраля, чтобы избежать сбоев в рабочих процессах.

В iOS нашли намёк на сквозное шифрование RCS-чатов между iPhone и Android

Apple, похоже, делает ещё один шаг к полноценной защите RCS-переписки между iPhone и Android — но, как это часто бывает, не без оговорок. В бета-версии iOS 26.3 Beta 2 обнаружены признаки подготовки сквозного шифрования (end-to-end encryption, E2EE) для RCS-сообщений.

Речь идёт о той самой защите, которая давно стала стандартом в современных мессенджерах, но до сих пор отсутствует в переписке между пользователями iPhone и Android.

Информацию обнаружил пользователь X (бывший Twitter) под ником @TiinoX83. Изучая carrier bundles — пакеты настроек операторов связи — он нашёл новый параметр, позволяющий операторам включать шифрование RCS. Судя по коду, Apple готовит механизм, при котором именно оператор будет «давать добро» на использование защищённых RCS-чатов.

 

Правда, есть нюанс. На данный момент этот параметр присутствует лишь у четырёх операторов — Bouygues, Orange, SFR и Free, и все они работают во Франции. Более того, ни один из них пока не активировал новую опцию. То есть формально поддержка как бы есть, но по факту она не работает.

История с E2EE для RCS тянется уже не первый месяц. После анонса спецификации Universal Profile 3.0 от GSMA весной прошлого года Apple публично пообещала добавить поддержку защищённых RCS-сообщений в будущих обновлениях iOS. Тогда же стало известно, что шифрование будет строиться на протоколе Messaging Layer Security (MLS) — том самом, который Google уже использует в Google Messages.

Первые намёки на реализацию этой идеи появились ещё в августе, когда в коде iOS 26 нашли следы тестирования MLS. С тех пор ожидания только росли, но реального запуска функции пользователи так и не увидели.

RSS: Новости на портале Anti-Malware.ru