GitHub遭到大規模持續性的惡意存儲庫攻擊 已刪除數百萬個帶毒存儲庫


GitHub目前正在努力遏制一場持續性的攻擊,有加密貨幣相關的犯罪團夥利用自動化工具創建大量GitHub賬號,然後再去自動化fork知名的存儲庫,在這些存儲庫裡添加攜帶後門程序。這些後門程序主要針對的是加密貨幣投資者,即如果用戶或開發者不慎使用這些帶有後門的項目,他們的加密錢包數據可能會被竊取,進而損失資金。

GIF showing the flow of malicious payload inside repositories.

犯罪團夥選擇拿 GitHub 當目標自然也是很有道理的,GitHub 在谷歌搜索上的權重非常高、點擊量更大,不少用戶其實無法分辨 GitHub 上的項目是原項目還是其他人 fork 的版本,因此也更容易中招。

但這種自動化、大規模的對 GitHub 展開襲擊還是很少見的,犯罪團夥自然知道如此規模的攻擊必然會引起 GitHub 的註意以及進行技術對抗,但犯罪團夥還是這麼幹,說明他們也有自信自己的自動化系統可以在 GitHub 的圍追堵截下繼續工作。

Malicious-Package-Timeline.png

事實上也確實如此,GitHub 目前已經刪除數百萬個有問題的存儲庫,這些存儲庫主要 fork 一些大的、知名的存儲庫,被 fork 的存儲庫大約有 10 萬個。

這種也屬於供應鏈攻擊,而針對 GitHub 發起的供應鏈攻擊數不勝數,但是出現百萬級別的惡意存儲庫也是極為少見的,目前 GitHub 正在使用人工審查 + 大規模機器學習檢測來刪除這些惡意存儲庫,然而還是有一些攜帶後門的存儲庫成為漏網之魚,這些漏網之魚有可能會被用戶下載。

目前沒有證據表明這些漏網之魚的生命周期是多久,但 GitHub 哪怕是遲個一兩天才把漏網之魚檢測出來,在這一兩天裡可能也會有用戶中招。

所以,下次從 GitHub 上下載內容時記得看看 issues、提交歷史、star 數作為參考,避免從搜索引擎進入 fork 的存儲庫帶來安全風險。


相關推薦

2024-04-01

煩但也是沒有辦法的事情,比如3月30日知名存儲庫PyPI就遭到黑客攻擊,黑客使用自動化工具向PyPI批量提交惡意軟件。PyPI 中出現惡意軟件已經是個超級平常的事情,這些惡意軟件一方面針對開發者進行供應鏈攻擊,另一方面也

2024-01-31

ube?開發人員找到自己的視頻托管服務近來,npm、PyPI 和 GitHub 等軟件開發存儲庫的用戶發現一些獨特的使用案例,這些案例在技術上偏離這些平臺設計的核心目的--存儲軟件工件。發佈到這些服務的補丁和軟件包經常包含惡意代

2022-09-22

65%,表明問題的存在相當廣泛 —— 而且這還隻是針對 GitHub 這一個代碼托管平臺的評估結論。Charles McFarland 補充道:“在 GitHub 幫助下,我們獲得一個更大的數據集 —— 其中有 58 萬 8840 個獨特的存儲庫在其 Python 代碼中包含 im

2023-11-10

絲-克裡切利(Ruth Kricheli)稱,被入侵的賬戶可能被用於惡意活動,包括身份盜用和發送垃圾郵件。Google的通知鼓勵擁有非活動賬戶的用戶保護自己的私人信息,防止未經授權的訪問,即使他們不再使用Google的服務。Google賬戶通

2022-10-19

微軟於2018年以75億美元收購GitHub,之後一直努力將該代碼托管平臺與自傢開發人員工具深度整合,同時盡力維持GitHub的獨立運營。然而在作傢、律師、兼程序員MatthewButterick看來——該公司力推的GitHubCopilot人工智能編程輔助工具

2022-11-16

站長之傢(ChinaZ.com) 11月16日 消息:近期,GitHub 發佈2022 Octoverse 報告。報告顯示,JavaScript、Python、Java、TypeScript 和 C# 是 GitHub 項目中使用最廣泛的編程語言。根據報告, GitHub 上的頂級編程語言榜單保持穩定,除 PHP 被 C++ 超越,從

2022-08-19

件。本次更新還包括一些性能改進和錯誤修復”。Sysmon GitHub 存儲庫維護者 Olaf Hartong 解釋說,這種功能可以幫助防止創建惡意文件或通過宏中使用的惡意軟件釋放程序下載二級惡意有效負載等。他說:Sysmon 現在阻止可執行文件

2022-06-22

戶數據的完整性也陷入瞭風險,攻擊者可隨意植入其指定的惡意軟件,且可繞過客戶端的所有真實性檢查。即使三月私下收到瞭研究人員的報告,Mega 周二開始推送的一項更新,依然隻能算是一個讓攻擊執行變得更加困難的臨時

2022-09-21

楚到底有多少公共地址是用 Profanity 生成的,但該項目的 GitHub 存儲庫已經被分叉數百次。最後,隨著調查的持續深入,Wintermute 仍對追回這筆被盜資金抱有希望。Evgeny Gaevoy 表示,該公司“願意”將本次黑客攻擊視為白貓事件。

2024-04-18

庫方面俄羅斯也沒準備建立一個完全由政府運營的翻版 GitHub,而是選擇俄羅斯國內現有的代碼托管平臺,即接受資金支持的開發者必須將代碼開源在這個選中的代碼托管平臺中,供所有開發者使用。在戰爭爆發後 GitHub 封禁一些

2024-01-31

德斯奔馳不慎泄露員工的身份驗證令牌,這導致該公司在GitHub企業版上托管的所有源代碼、存儲庫全部暴露在公網上。根據分析梅賽德斯奔馳的 GitHub Enterprise Server 上包含大量機密內容:整個源代碼知識產權內容用來連接其他服

2022-07-21

俄羅斯對外情報局(SVR)背景、被美國聯邦政府歸類為高級持續威脅APT29的舒適熊組織利用Google的雲存儲服務隱藏它們的惡意軟件和活動。根據 Unit 42 披露的信息,APT29 在近期的活動中使用全新的策略,在今年 5 月初至 6 月期間對

2024-03-26

會利用這些數據"對英國的持不同政見者和批評者進行大規模間諜活動和跨國鎮壓"。不過,該委員會的發言人拒絕將選舉委員會的數據泄露事件歸咎於任何特定的中國支持的威脅行為體。道登說,2021年,一個由中國支持

2023-03-27

微軟旗下的GitHub刪除一個名為"FreeSpeechEnthusiast"的用戶的資料庫,該資料庫包含Twitter的專有源代碼,此前該社交網絡提出DCMA移除請求。這個用戶名當然似乎是對Twitter老板埃隆-馬斯克的嘲諷,他曾多次聲稱自