Medium

One-Click GitHub Dev Attack Lets Attackers Steal Full GitHub OAuth Tokens

Was ist passiert?

Sicherheitsforscher haben eine kritische Schwachstelle in Microsoft Visual Studio Code (VS Code) entdeckt, die es Angreifern ermöglicht, GitHub-OAuth-Token mit nur einem Klick zu stehlen. Der Sicherheitsexperte Ammar Askar warnt: Durch das Anklicken eines manipulierten Links können Cyberkriminelle vollständige GitHub-Tokens abgreifen, die Lese- und Schreibzugriff auf Repositories einschließlich privater Projekte gewähren.

Hintergrund & Bedeutung

GitHub.dev ist eine browsergestützte Entwicklungsumgebung, die nahtlos in VS Code integriert ist. Die Sicherheitslücke nutzt eine Schwachstelle in der Token-Verwaltung aus, die bei der Umleitung zwischen Authentifizierungsseiten entsteht. Ein gestohlener GitHub-Token stellt eine erhebliche Bedrohung dar, da er Zugriff auf sensible Codebäsen, Credentials und Intellectual Property ermöglicht. Dies könnte zu Codeinjektionen, Supply-Chain-Angriffen oder Datenverlust führen.

Empfehlungen für IT-Teams

Sofortmaßnahmen: Mitarbeiter sollten GitHub-Token regelmäßig überprüfen und nicht mehr verwendete Tokens sofort widerrufen. Verwenden Sie Personal Access Tokens mit minimalen erforderlichen Berechtigungen und kurzer Gültigkeitsdauer. Implementieren Sie Zwei-Faktor-Authentifizierung (2FA) auf allen GitHub-Konten. Aktivieren Sie Token-Benachrichtigungen und überwachen Sie verdächtige Zugriffe. Schulen Sie Teams, keine verdächtigen Links in E-Mails oder Chats anzuklicken. Nutzen Sie organisatorische Sicherheitsrichtlinien zur Token-Verwaltung und erwägen Sie SSH-Keys als sicherere Alternative zu OAuth-Tokens.

Fazit

Diese Schwachstelle unterstreicht die Wichtigkeit von Vorsicht bei der Code-Repository-Verwaltung. Schnelles Patching durch Microsoft und GitHub sowie organisatorische Token-Governance sind essentiell zur Risikominderung.

Quelle: Original Artikel

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/one-click-github-dev-attack-lets-attackers-steal-full-github-oauth-tokens/ #CyberNews #SecurityNews #Hacking #CyberSecurity #ITSecurity #TechNews #InfoSec #CyberThreats #Hacker #Security #HuntingThreats #Cybersicherheit #CyberSecurity #ITSecurity
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 04.06.2026
Alle CVEs ansehen