您现在的位置是:网络安全 >>正文
GitHub 3.5万个代码库被黑?谣言,只是被恶意复制
网络安全8人已围观
简介2022年,8月3日,软件工程师 Stephen Lacy 在社交媒体上发布消息称,Github 正在遭受大规模恶意软件攻击,超 3.5 万个代码库受影响,波及范围涵盖 Crypto、Golang、P ...
2022年 ,代码8月3日,库被软件工程师 Stephen Lacy 在社交媒体上发布消息称 ,黑谣Github 正在遭受大规模恶意软件攻击 ,言只意复超 3.5 万个代码库受影响,被恶波及范围涵盖 Crypto 、代码Golang 、库被Pyhon 、黑谣js 、言只意复bash、被恶Docker 和 k8s 等领域 。代码

该恶意软件被发现添加到 npm 脚本 、库被Docker 图像和安装文档中。黑谣Stephen Lacy 提醒 ,言只意复此攻击可能会将被攻击者的被恶多种密钥泄露给攻击者,并建议用户使用 GPG 签署所有提交 。高防服务器
但是事实与此相反 ,GitHub 上的“35000 个项目”并未受到任何影响或损害,crypto 、golang 、python 、js 、bash 、docker、k8s等官方项目不受影响。
另一名软件工程师注意到Stephen Lacy 在 Twitter 上分享的代码中的以下 URL:
复制hxxp://ovz1.j19544519.pr46m.vps.myjino[.]ru1.而在GitHub 上搜索此 URL 时 ,有 35000 多个搜索结果显示包含恶意 URL 的文件。香港云服务器因此 ,该图表示可疑文件的数量而不是受感染的存储库 :

恶意URL的 GitHub 搜索结果显示超过35000个文件
进一步搜索后发现,在这3.5万个恶意URL文件中 ,超过1.3万个来自一个名为“redhat-operator-ecosystem”的存储库。目前这个存储库已经从GitHub 中删除,搜索结果显示“404”。Stephen Lacy工程师也对他的原始推文进行了更正和澄清 。
恶意软件为攻击者远程攻击提供后门虽然“GitHub 3.5万个代码库被攻击”是一个乌龙事件 ,但是源码下载有软件工程师发现 ,大约有数千个GitHub代码库正在被恶意复制 。
克隆开源代码库是一种常见的开发实践,也是很多开发人员的基本操作。攻击者正是利用了这一点 ,悄悄地在被复制的代码库中隐藏了恶意软件,以此进行分发、推广,一旦开发人员使用了被污染的代码库,免费模板那么将会被恶意软件攻击。
在收到软件工程师的报告后 ,GitHub已经清除了大部分恶意存储库。但仍需提高警惕,安全专家提醒,此次攻击者的主要目标就是那些防备心理不强的初级开发人员 。
开发人员 James Tucker指出 ,包含恶意URL文件的GitHub存储库不仅泄露了用户的环境变量 ,而且还包含一个单行后门。

克隆代码库存在恶意软件
环境变量的亿华云泄露本身可以为攻击者提供重要的秘密 ,例如用户的 API 密钥、令牌 、Amazon AWS 凭证和加密密钥等。单行指令(上面的第 241 行)则进一步允许远程攻击者在所有安装和运行这些恶意克隆的人的系统上执行任意代码。
据软件工程师披露,绝大多数复制的存储库在上个月的某个时候被恶意代码更改——时间从 6-20 天不等 ,甚至还观察到了一些可追溯到2015年恶意提交的存储库。云计算
最新的恶意URL提交者主要是来自安全专家 ,包括威胁情报分析师弗洛里安·罗斯 (Florian Roth),他提供了Sigma规则检测环境中的恶意代码 。具有讽刺意味的是,一些 GitHub 用户在看到 Sigma 规则中存在恶意字符串(供防御者使用)时 ,开始错误地将由 Roth 维护的 Sigma GitHub 存储库报告为恶意 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/562c899429.html
相关文章
谷歌从市场删除了多个包含恶意软件的Android应用程序
网络安全谷歌已从其Google Play商店中删除了八个正在传播Joker间谍软件新变体的应用程序,但在此之前,它们已经获得了超过300万次下载。根据网络安全公司Evina的法国安全研究员Maxime Ing ...
【网络安全】
阅读更多十款功能强大的网络嗅探工具应用分析
网络安全随着数字化业务的广泛开展,企业网络每天都在产生大量的数据,这些数据被分解成无数个数据包,按照既定规则在网络上有序传输。当其中任何一个数据包受到干扰,出现异常时,整个传输过程都会受到影响。网络嗅探数据包 ...
【网络安全】
阅读更多网络犯罪分子如何使用加密货币?
网络安全加密货币对世界产生了许多积极影响。但自从它被发明以来,它也成为了网络犯罪的重要组成部分。在它到来之前,网络犯罪分子没有便捷的收款方式。现在,他们可以在几秒钟内从任何人那里匿名收款。网络犯罪和加密货币之 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 探索Nowallprime的性(无墙壁体验的未来——Nowallprime的突破性创新)
- 索尼手提电脑大白菜重装系统教程(详细步骤教你轻松重装索尼手提电脑系统)
- 第七代i57500的卓越表现(一款出色的处理器推动电脑性能提升)
- 相机CF卡芯片损坏解决方法(教你应对相机CF卡芯片损坏的情况,避免数据丢失)
- 探索苹果7P10.33系统的卓越性能与特点(一探苹果7P10.33系统的强大功能和用户体验)
- 红米Note4在知乎上的评价如何?(通过知乎用户的真实评价了解红米Note4的性能、使用体验及优缺点)
- SupremeFXS1220音效技术评测(探索SupremeFXS1220音效芯片的卓越性能与创新功能)
- 联想Y7000BIOS更新教程(简明易懂的步骤,助你顺利完成更新)
- 电脑连接宽带教程-一步步教你如何连接宽带网络(简单易懂的连接宽带教程,助您快速上网畅享互联网世界)
- 小米海康威视摄像头(细致监控,安心无忧) 香港物理机源码库企业服务器云服务器网站建设亿华云b2b信息平台