详细内容或原文请订阅后点击阅览
GitHub 将走向何方?该平台正在迅速被恶意存储库接管
开源不再保证安全。
来源:安全实验室新闻频道开源不再保证安全。
开源项目通常被认为比封闭程序更可靠 - 代码对每个人都是可见的,这意味着在其中隐藏恶意内容更困难。但攻击者正是利用这种逻辑来攻击 GitHub 用户,创建了数千个虚假存储库,这些存储库看起来像具有提交历史记录和作者列表的真实项目,但实际上他们分发了木马。
该方案是由 Orchid Files 博客的作者发现并描述的。欺诈者会完整复制一个新创建的存储库(连同提交和贡献者),然后以程序安装文件的形式添加一个链接,以将 zip 存档下载到其自述文件中。
每隔几个小时,最新的提交就会被删除并以相同的名称“Update README.md”重新提交 - 可能是为了绕过 GitHub 的自动安全检查。
压缩包内有四个文件,包括可执行文件 loader.exe 或 luajit.exe 以及 lua51.dll 库:它们一起启动木马。同时,在 VirusTotal 中检查时,存档本身的链接不会引起怀疑;仅在分析解压文件的内容时才能检测到恶意代码。
为了评估规模,作者分析了几天来 GitHub 事件的档案,突出显示了更新频率可疑的存储库。在 4 万名候选人中,大约有 1 万名符合该计划的完整描述。这一情况引起了轰动,并在英语论坛上进行了积极讨论。
发布后,GitHub 从列表中删除了所有 10,000 个存储库,但故事并没有就此结束:一段时间后重新运行脚本显示,根据相同方案托管的类似存储库仍然存在。
作者指出,即使是单独的脚本也不需要检测它们 - 使用特征 README 标头进行过滤并在 GitHub 上进行常规搜索并提及 zip 存档会立即返回类似的存储库,包括半小时前更新的存储库。
