您现在的位置是:电脑教程 >>正文
消息称数百个 GitHub 存储库被黑客注入恶意代码,安全公司呼吁用户使用新版令牌
电脑教程44人已围观
简介10 月 5 日消息,网络安全公司 Checkmarx 日前发现,GitHub 上有数百个储存库遭到黑客注入恶意代码。据悉,除了公开储存库之外,这次攻击事件也影响一些私人储存库,因此研究人员推测攻击是 ...

10 月 5 日消息,消息新版网络安全公司 Checkmarx 日前发现,称数存储GitHub 上有数百个储存库遭到黑客注入恶意代码。库被据悉 ,黑客呼吁除了公开储存库之外,注入这次攻击事件也影响一些私人储存库,恶意因此研究人员推测攻击是代码黑客利用自动化脚本进行的 。
据悉 ,安全这起攻击事件发生在今年 7 月 8 日到 7 月 11 日,公司黑客入侵数百个 GitHub 储存库 ,服务器租用用户并利用 GitHub 的使用开源自动化工具 Dependabot 伪造提交信息 ,试图掩盖恶意活动,令牌让开发者以为提交信息是消息新版 Dependabot 所为,从而忽视相关信息 。称数存储
IT之家经过查询得知,库被攻击总共可分为三个阶段,首先是确定开发者“个人令牌” ,安全公司研究人员解释,源码下载开发者要进行 Git 操作 ,就必须使用个人令牌设置开发环境 ,而这一令牌会被储存在开发者本地,很容易被获取,由于这些令牌不需要双重验证,因此黑客很容易就能确定这些令牌 。
▲ 图源 Checkmarx
第二阶段则是窃取凭据 ,研究人员目前还不确定黑客如何获取开发者凭据,但是他们猜测最有可能的香港云服务器情况 ,是受害者的电脑被恶意木马感染 ,再由恶意木马将第一阶段的“个人令牌”上传到攻击者的服务器。
▲ 图源 Checkmarx
最后阶段便是黑客利用窃取来的令牌,通过 GitHub 验证对储存库注入恶意代码 ,模板下载而且考虑本次攻击事件规模庞大,研究人员推断黑客利用自动化程序,进行相关部署 。
安全公司 Checkmarx 提醒开发者 ,即便在 GitHub 这样的可信任平台,也要谨慎注意代码的来源。之所以黑客能够成功发动攻击,便是因为许多开发者在看到 Dependabot 消息时,亿华云并不会仔细检查实际变更内容 。
而且由于令牌存取日志仅有企业账号可用,因此非企业用户也无法确认自己的 GitHub 令牌是否被黑客获取。
研究人员建议,用户可以考虑采用新版 GitHub 令牌(fine-grained personal access tokens),配置令牌权限 ,从而降低当令牌泄露时 ,黑客所能造成的损害。源码库
▲ 图源 Checkmarx
▲ 图源 GitHub
参考
Surprise: When Dependabot Contributes Malicious Code Introducing fine-grained personal access tokens for GitHubTags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/589b699404.html
相关文章
实现自动化安全还需装好护栏
电脑教程你会放手让未成年的孩子开车吗?显然这是非常鲁莽又危险的行为,但是如果是在游乐场里或封闭的专用赛道上,这么做的安全性就另当别论了,因为有安全围栏等措施对驾驶者进行保护。安全研究人员一直努力地让人工智能、 ...
【电脑教程】
阅读更多小米超大鼠标垫(小米超大鼠标垫的舒适设计和出色性能让你的工作更高效)
电脑教程随着电脑在我们生活和工作中的重要性不断增加,人们对于电脑使用体验的追求也越来越高。而在电脑使用中,鼠标垫作为与鼠标配套的必备物品,对于操作的顺畅和舒适程度起到了至关重要的作用。本文将介绍小米超大鼠标垫 ...
【电脑教程】
阅读更多TreeMind树图导出为pdf的教程
电脑教程TreeMind树图是用户很喜欢的一款智能思维导图制作工具,为用户带来了不错的使用体验,并且深受用户的喜爱,这款软件不仅可以自动生成思维导图,还为用户提供了丰富的素材资源,能够帮助用户简单操作几个步骤 ...
【电脑教程】
阅读更多