GitHub評論功能被用來冒充微軟托管惡意軟件 暫時還未解決問題


GitHub是全球最大的代碼托管平臺,全球各地的科技公司和開發者們在上面托管項目或源代碼,項目維護者也可以開啟評論功能讓其他開發者提交建議或反饋問題。不過目前GitHub被發現一個嚴重的設計問題,有攻擊者利用項目評論功能冒充微軟等公司來分發惡意軟件,並且這種情況已經持續有一段時間。

GLniIaEW0AESezm.jpg

GLniVxCW4AA-OJ3.jpg

為什麼說是設計問題:

以微軟托管在 GitHub 上的 vcpkg 項目為例,這個項目開啟 issues 反饋,用戶提交一個新的 issue 後其他用戶可以在下面評論。

評論功能支持附帶文件,例如當上傳一個名為 Cheat.Lab.2.7.2.zip 的文件時,GitHub 將會這個文件生成永久 URL 並附加在 vcpkg 項目下。

即便用戶刪除評論這個文件也會被保留下來並繼續提供永久訪問,甚至用戶都不需要真提交評論,直接上傳文件就好。

這樣這個惡意文件就可以通過 https://github [.] com/microsoft/vcpkg/files/14125503/Cheat.Lab.2.7.2.zip 下載。

由於這個地址看起來就像是微軟官方的文件,因此在一些場合中更容易釣魚,這也是為什麼黑客看中 GitHub 這個功能並進行濫用的原因。

項目所有者不知情:

正如上文提到的那樣,上傳一個文件不用真發佈評論,或者發佈後立即刪除就可以獲取這個文件的永久鏈接,而項目的維護者是不知道自己的項目路徑下還存在這種惡意軟件的。

從某些方面來說這可能也會對一些公司的聲譽造成影響,問題是這個問題還不太容易解決,因為它屬於 GitHub 的設計問題,GitHub 顯然不能一刀切直接關閉這個功能。

所以後續 GitHub 如何解決問題還是個難題,可能需要專門新建一個臨時文件路徑來托管這些文件,這樣不影響使用但也不會托管在其他路徑下。


相關推薦

2023-02-06

過去一個月中Google的搜索引擎成為傳播惡意軟件的首選,冒充正版軟件誘導網友下載。眾多知名軟件普遍中招,包括Adobe Reader、GIMP、Microsoft Teams、OBS、Slack、Tor、Thunderbird等,網上搜索這些軟件很容易被鏈接到惡意軟件下載頁面

2022-10-01

舊的微軟Windows操作系統的標志中。該標志圖像被托管在GitHub倉庫。當DLL加載器在被攻擊的系統上下載上述標志時,隱藏在圖像文件中的有效載荷被XOR密鑰解密。如果成功執行,Backdoor.Stegmap木馬可以打開一個功能齊全的後門,能

2024-02-01

存盤傳播第一階段,這些閃存盤被配置為鏈接到托管在 GitHub 和 GitLab 上的文件。第二階段被稱為"空空間",是一個在瀏覽器和文本編輯器中顯示為空白的文本文件。然而,用十六進制編輯器打開它,就會看到一個二進制

2022-07-20

絕服務攻擊,不過實際上經 TAG 分析該應用並無這方面的功能。通過 VirusTotal 分析該 APK 文件,很多知名反惡意軟件提供商都將其標記為含有木馬的惡意應用。TAG 博文中表示目前安裝該惡意應用的用戶數量並不多。不過 The Verge

2022-10-17

全公司 Analygence 的高級漏洞分析師 Will Dormann 都發現,此功能無法為惡意驅動程序提供足夠的保護。在 9 月發佈到 Twitter 的帖子中,Dormann 解釋說,他能夠在支持 HVCI 的設備上成功下載惡意驅動程序,即使該驅動程序在微軟的阻

2022-07-28

命令和控制基礎設施直接與DSIRF相連,一個與DSIRF有關的GitHub賬戶被用於一次攻擊,一個發給DSIRF的代碼簽名證書被用於簽署一個漏洞,以及其他開源新聞報道將SubZero歸於DSIRF。攻擊是通過一個通過電子郵件發送特別設計後的PDF文

2024-01-31

ube?開發人員找到自己的視頻托管服務近來,npm、PyPI 和 GitHub 等軟件開發存儲庫的用戶發現一些獨特的使用案例,這些案例在技術上偏離這些平臺設計的核心目的--存儲軟件工件。發佈到這些服務的補丁和軟件包經常包含惡意代

2023-02-08

,特別用於針對烏克蘭組織。據研究人員稱,該惡意軟件被用來從2022年10月至至少2023年1月中旬的受感染機器中竊取數據,有理由認為它仍然是[黑客]工具包的一部分。"這種竊取信息的惡意軟件使用的文件名旨在偽裝成合法

2022-11-16

到惡意軟件的攻擊。MacKeeper程序經常被視為惡意軟件,或被用來傳播惡意軟件報告提到,攻擊者可以濫用MacKeeper,因為它有廣泛的權限和對macOS進程和文件的訪問。它還警告說,在蘋果平臺的惡意軟件中,macOS加密軟件可能變得

2022-08-19

件。本次更新還包括一些性能改進和錯誤修復”。Sysmon GitHub 存儲庫維護者 Olaf Hartong 解釋說,這種功能可以幫助防止創建惡意文件或通過宏中使用的惡意軟件釋放程序下載二級惡意有效負載等。他說:Sysmon 現在阻止可執行文件

2022-07-04

rvancy,簡稱SFC)近日發佈新聞稿,表示其項目不再托管到GitHub,並呼籲其他開源社區和開發者也這樣做。該組織連續發佈兩篇博文,呼籲所有完全免費和開源(FOSS)開發者放棄Github。訪問:《Give Up GitHub!》《Give Up GitHub: The Time Has C

2024-04-03

率必須保持在 0.3% 以內,例如每天發送 1000 封電子郵件,被用戶標記垃圾郵件應低於 3 封;4、發件人不得以任何方式嘗試冒充 Gmail 向用戶發送郵件以提高郵件打開率。對於違規的電子郵件發送者,Gmail 系統將進行自動化處理,

2023-03-13

邦當局行使搜查令,查封worldwiredlabs.com網站域名,該域名被用來銷售和傳播NetWire惡意軟件。除扣押之外,當局還逮捕一名克羅地亞國民,他被確認為該網站的管理員。現在被查封的網站表明美國、克羅地亞、瑞士、澳大利亞和

2023-12-04

入僵屍網絡,這些僵屍網絡會被出租提供DDoS攻擊,也會被用於勒索軟件,總得來說黑客的思路就是先盡可能壓榨,實在沒有剩餘價值就拿去出租充當肉雞發動DDoS。2021 年拉脫維亞公民 Alla Witte (代號 Max) 被捕,Max 主要負責在被感