10 月 5 日消息,网络安全公司 Checkmarx 日前发现,GitHub 上有数百个储存库遭到黑客注入恶意代码。据悉,除了公开储存库之外,这次攻击事件也影响一些私人储存库,因此研究人员推测攻击是黑客利用自动化脚本进行的。
据悉,这起攻击事件发生在今年 7 月 8 日到 7 月 11 日,黑客入侵数百个 GitHub 储存库,并利用 GitHub 的开源自动化工具 Dependabot 伪造提交信息,试图掩盖恶意活动,让开发者以为提交信息是 Dependabot 所为,从而忽视相关信息。
码农网经过查询得知,攻击总共可分为三个阶段,首先是确定开发者“个人令牌”,安全公司研究人员解释,开发者要进行 Git 操作,就必须使用个人令牌设置开发环境,而这一令牌会被储存在开发者本地,很容易被获取,由于这些令牌不需要双重验证,因此黑客很容易就能确定这些令牌。
第二阶段则是窃取凭据,研究人员目前还不确定黑客如何获取开发者凭据,但是他们猜测最有可能的情况,是受害者的电脑被恶意木马感染,再由恶意木马将第一阶段的“个人令牌”上传到攻击者的服务器。
最后阶段便是黑客利用窃取来的令牌,通过 GitHub 验证对储存库注入恶意代码,而且考虑本次攻击事件规模庞大,研究人员推断黑客利用自动化程序,进行相关部署。
安全公司 Checkmarx 提醒开发者,即便在 GitHub 这样的可信任平台,也要谨慎注意代码的来源。之所以黑客能够成功发动攻击,便是因为许多开发者在看到 Dependabot 消息时,并不会仔细检查实际变更内容。
而且由于令牌存取日志仅有企业账号可用,因此非企业用户也无法确认自己的 GitHub 令牌是否被黑客获取。
研究人员建议,用户可以考虑采用新版 GitHub 令牌(fine-grained personal access tokens),配置令牌权限,从而降低当令牌泄露时,黑客所能造成的损害。
参考
为您推荐与 github 相关的帖子:
- Github上线AI工具Copilot:月费10美元 帮助开发者更快编程
- GitHub 出现超 35000 个恶意攻击文件/克隆仓库
- 开发者扎心了 GitHub将于9月30日关闭Trending功能
- GitHub Copilot 对开发者生产力和幸福指数的影响
- GitHub 测试新功能,程序员可用声音写代码
- 为打破中美领先,GitHub CEO:开源开发者应免受欧盟 AI 法案约束
- GitHub 推出企业可用的 Copilot Chat 公开测试版:不止是代码助手,还可与开发者对话
- GitHub CEO:AI 无法取代程序员
- 消息称微软 GitHub Copilot 服务亏损惨重,将自制 AI 芯片挑战英伟达
- GitHub 前 CEO:AI 编程助手 Copilot 成本低于价格,不存在亏损情况
- GitHub 发布开源编程字体家族 Monaspace
- GitHub 提醒用户启用双重验证,否则将被限制使用部分账户功能
- GitHub 发布 AI 原生开发工具 GitHub Copilot Workspace