您现在的位置是:电脑教程 >>正文
GitHub 3.5万个代码库被黑?谣言,只是被恶意复制
电脑教程68人已围观
简介2022年,8月3日,软件工程师 Stephen Lacy 在社交媒体上发布消息称,Github 正在遭受大规模恶意软件攻击,超 3.5 万个代码库受影响,波及范围涵盖 Crypto、Golang、P ...
2022年 ,代码8月3日,库被软件工程师 Stephen Lacy 在社交媒体上发布消息称 ,黑谣Github 正在遭受大规模恶意软件攻击 ,言只意复超 3.5 万个代码库受影响 ,被恶波及范围涵盖 Crypto、代码Golang、库被Pyhon 、黑谣js、言只意复bash、被恶Docker 和 k8s 等领域 。代码

该恶意软件被发现添加到 npm 脚本、库被Docker 图像和安装文档中。黑谣Stephen Lacy 提醒 ,言只意复此攻击可能会将被攻击者的被恶多种密钥泄露给攻击者,并建议用户使用 GPG 签署所有提交。模板下载
但是事实与此相反,GitHub 上的“35000 个项目”并未受到任何影响或损害,crypto 、golang、python 、js 、bash、docker、k8s等官方项目不受影响。
另一名软件工程师注意到Stephen Lacy 在 Twitter 上分享的代码中的以下 URL:
复制hxxp://ovz1.j19544519.pr46m.vps.myjino[.]ru1.而在GitHub 上搜索此 URL 时,有 35000 多个搜索结果显示包含恶意 URL 的文件 。服务器租用因此 ,该图表示可疑文件的数量而不是受感染的存储库 :

恶意URL的 GitHub 搜索结果显示超过35000个文件
进一步搜索后发现,在这3.5万个恶意URL文件中,超过1.3万个来自一个名为“redhat-operator-ecosystem”的存储库。目前这个存储库已经从GitHub 中删除 ,搜索结果显示“404”。Stephen Lacy工程师也对他的原始推文进行了更正和澄清。
恶意软件为攻击者远程攻击提供后门虽然“GitHub 3.5万个代码库被攻击”是一个乌龙事件 ,但是高防服务器有软件工程师发现 ,大约有数千个GitHub代码库正在被恶意复制 。
克隆开源代码库是一种常见的开发实践 ,也是很多开发人员的基本操作。攻击者正是利用了这一点,悄悄地在被复制的代码库中隐藏了恶意软件,以此进行分发、推广,一旦开发人员使用了被污染的代码库 ,源码库那么将会被恶意软件攻击。
在收到软件工程师的报告后 ,GitHub已经清除了大部分恶意存储库。但仍需提高警惕 ,安全专家提醒,此次攻击者的主要目标就是那些防备心理不强的初级开发人员。
开发人员 James Tucker指出 ,包含恶意URL文件的GitHub存储库不仅泄露了用户的环境变量 ,而且还包含一个单行后门。

克隆代码库存在恶意软件
环境变量的源码下载泄露本身可以为攻击者提供重要的秘密,例如用户的 API 密钥、令牌 、Amazon AWS 凭证和加密密钥等。单行指令(上面的第 241 行)则进一步允许远程攻击者在所有安装和运行这些恶意克隆的人的系统上执行任意代码。
据软件工程师披露,绝大多数复制的存储库在上个月的某个时候被恶意代码更改——时间从 6-20 天不等,甚至还观察到了一些可追溯到2015年恶意提交的存储库。亿华云
最新的恶意URL提交者主要是来自安全专家,包括威胁情报分析师弗洛里安·罗斯 (Florian Roth) ,他提供了Sigma规则检测环境中的恶意代码。具有讽刺意味的是,一些 GitHub 用户在看到 Sigma 规则中存在恶意字符串(供防御者使用)时,开始错误地将由 Roth 维护的 Sigma GitHub 存储库报告为恶意 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/451c799541.html
相关文章
VMware 关键漏洞修复程序已发布,请立即更新
电脑教程近日,Broadcom 发布了影响 VMware vCenter 的三个漏洞的修复程序,其中两个是严重漏洞,允许远程代码执行 (RCE)。由于虚拟机VM)往往存放大量敏感数据和应用程序,因此这些漏洞的 ...
【电脑教程】
阅读更多又一巨头被Play勒索团伙拿下,大量机密信息被泄露
电脑教程Security Affairs 网站披露,Play 勒索软件团伙袭击了荷兰航运物流公司 Royal Dirkzwager,成功窃取大量员工身份证、护照、合同等机密信息 ,并将该公司添加到其 Tor ...
【电脑教程】
阅读更多网络风险评估是什么以及为什么需要
电脑教程什么是网络风险评估?网络风险评估是评估组织的威胁态势、漏洞以及其领域中对公司资产构成风险的网络漏洞的过程。网络风险评估使公司能够清楚地了解他们在网络威胁环境中面临的挑战,并且是将网络安全视为分层、多步 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- Draw.io在长方形里面画横线的教程
- 微信电脑备录链接错误的解决方法(微信电脑备录链接错误的常见原因及解决步骤)
- 苹果NFC技术在地铁出行中的便利应用(探索苹果NFC技术如何改善地铁乘坐体验)
- 电脑装系统报错解压错误的原因及解决方法(探索解决电脑装系统报错解压错误的有效方法)
- 电脑网络IP连接错误的解决方法(探索常见IP连接错误及解决方案)
- 电脑办公实用培训教程(提升职场竞争力,从电脑办公开始)
- 关机错误导致电脑蓝屏,如何解决?(关机错误导致电脑蓝屏的原因及解决方法详解)
- 有道词典设置自己每天复习的单词个数的教程
- PotPlayer打开链接播放视频的方法 源码库企业服务器云服务器亿华云网站建设b2b信息平台香港物理机