您现在的位置是:网络安全 >>正文
研究发现,攻击者利用伪造时间戳等方式在GitHub上传播恶意代码
网络安全4人已围观
简介当开发人员在GitHub上寻找开源项目时,会习惯对其元数据进行检查,但研究发现,这些元数据很容易被伪造,并以此用来传播恶意代码。Checkmarx 的研究人员在一份新报告中警告说,开发人员在查看元数据 ...
当开发人员在GitHub上寻找开源项目时,研究发现会习惯对其元数据进行检查 ,攻击但研究发现 ,利造这些元数据很容易被伪造,用伪并以此用来传播恶意代码 。间戳

Checkmarx 的等方代码研究人员在一份新报告中警告说 ,开发人员在查看元数据时应当尽力核实背后贡献者的式Gb上身份 ,而不应仅停留于对元素据表面的传播检查。
通常 ,恶意开发人员在GitHub上寻找开源项目时,研究发现会倾向于选择那些活跃的攻击、有积极维护记录的源码下载利造贡献者所提供的项目,Git对每一次更改分配了一个唯一的用伪 ID,该ID记录了由谁更新 、间戳具体的等方代码更新内容以及时间戳,相对而言 ,拥有较多的更新反映了贡献者对这个项目的重视,项目得到了较好的维护与优化 。
但根据Checkmarx的说法,免费模板攻击者可以轻松伪造这些记录。报告称 ,衡量 GitHub 上用户活动的一个重要指标是用户个人资料页面上的活跃热图,显示用户在一段时间内的活跃程度 ,而攻击者能在注册的全新账户上通过伪造带有时间戳的提交记录,使之看起来已经平台上活跃了很长时间。


利用git set更改本地两个环境变量 ,从而在 GitHub 上显示伪造的时间戳
类似的亿华云 ,攻击者还可以“借用”一些知名的 、信誉度良好的贡献者身份上传包含恶意代码的项目,攻击者只需要找到这些贡献者的电子邮件地址,然后在 Git 命令行上设置用户名和电子邮件地址并提交更改 。报告称,尽管 GitHub 提供了隐藏电子邮件地址的方法 ,但大多数人并没有使用这些功能 ,从而让攻击者可以相对容易地获取这些邮件地址 。此外 ,高防服务器被借用身份的贡献者也不会收到任何关于他们的账户被添加为另一个项目的贡献者的通知 。
Checkmarx的供应链安全主管Tzachi Zornstain强调 ,开发人员在选择开源项目时,要重视这些项目贡献者的身份是否已被验证,如果一个项目包含多个贡献者提交的代码,要确保这些贡献者也是必须真实可靠 。源码库
他还建议这些项目贡献者使用GitHub的数字签名功能,对自己的代码进行签名,这样他们的贡献就会被验证。该功能包括一个 "警惕模式" ,显示所有在其名下贡献的代码的状态,包括其他人可能在其名下提交的代码。GitHub指出 ,如果所有贡献者希望能够这样做,就需要在2023年前开启双因素认证 。模板下载
参考来源 :https://www.darkreading.com/application-security/how-attackers-could-dupe-developers-into-downloading-malicious-code-from-github
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/396e799596.html
相关文章
简析网络风险量化的价值与应用实践
网络安全随着网络攻击手段的日益多样化和复杂化,传统基于检测的网络安全防护模式已经难以应对当前的安全威胁挑战。在此背景下,越来越多的组织开始采用网络安全风险量化,并将其作为增强组织安全风险分析和治理能力的一种有 ...
【网络安全】
阅读更多注意!黑客利用“明星塌房”大肆传播病毒
网络安全吃瓜已经成为很多互联网用户热衷的事情。当某个明星的惊天大瓜被曝出,或者哪里发生了什么重大事件,潜在的八卦猎奇心理总会驱使大众去挖掘背后更多的信息,部分用户也凭借掌握的隐私信息而感到沾沾自喜。近段时间以 ...
【网络安全】
阅读更多从JDK源码来看XXE的触发原理和对应的防御手段
网络安全前言这几天继续在重写GadgetInspector工具,进一步的增强该自动化工具的source点和sink点,同时增强过程中的漏报和误报的问题。这里主要是对其中有关于XXE中的两点sink进行几点分析 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 优化数据中心的四个技巧
- 数据中心整合优势有哪些?
- NVIDIA DRIVE 为乘用车、卡车、自动驾驶出租车和无人配送车等下一代交通工具提供助力
- 凌华智能工业级迷你计算机与全机IP69K防水触控计算机荣获台湾省台湾精品奖
- 普洛斯数据中心践行ESG理念,以绿色算力助推高质量可持续发展
- 携手共创可持续未来,2023英特尔可持续发展高峰论坛在京举办
- 普洛斯数据中心:用核心技术打造算力基础设施范本,为客户提供高效、智能、绿色的算力服务
- 通过计算和改进电力使用效率(PUE),提高数据中心的能源效率
- 量子计算如何影响数据中心行业
- 数据中心如何与公用事业公司合作以提高电力可用性 亿华云云服务器香港物理机网站建设源码库b2b信息平台企业服务器