10 月 5 日消息 ,消息新版网络安全公司 Checkmarx 日前发现 ,称数存储GitHub 上有数百个储存库遭到黑客注入恶意代码。库被据悉,黑客呼吁除了公开储存库之外,注入这次攻击事件也影响一些私人储存库 ,恶意因此研究人员推测攻击是代码黑客利用自动化脚本进行的 。 据悉,安全这起攻击事件发生在今年 7 月 8 日到 7 月 11 日,公司黑客入侵数百个 GitHub 储存库 ,源码库用户并利用 GitHub 的使用开源自动化工具 Dependabot 伪造提交信息,试图掩盖恶意活动,令牌让开发者以为提交信息是消息新版 Dependabot 所为,从而忽视相关信息。称数存储 IT之家经过查询得知,库被攻击总共可分为三个阶段,首先是确定开发者“个人令牌”,安全公司研究人员解释,云计算开发者要进行 Git 操作 ,就必须使用个人令牌设置开发环境,而这一令牌会被储存在开发者本地 ,很容易被获取,由于这些令牌不需要双重验证 ,因此黑客很容易就能确定这些令牌 。
第二阶段则是窃取凭据,研究人员目前还不确定黑客如何获取开发者凭据 ,但是他们猜测最有可能的源码下载情况,是受害者的电脑被恶意木马感染,再由恶意木马将第一阶段的“个人令牌”上传到攻击者的服务器。
最后阶段便是黑客利用窃取来的令牌 ,通过 GitHub 验证对储存库注入恶意代码 ,服务器租用而且考虑本次攻击事件规模庞大,研究人员推断黑客利用自动化程序,进行相关部署 。 安全公司 Checkmarx 提醒开发者 ,即便在 GitHub 这样的可信任平台 ,也要谨慎注意代码的来源 。之所以黑客能够成功发动攻击,便是因为许多开发者在看到 Dependabot 消息时 ,建站模板并不会仔细检查实际变更内容 。 而且由于令牌存取日志仅有企业账号可用 ,因此非企业用户也无法确认自己的 GitHub 令牌是否被黑客获取 。 研究人员建议,用户可以考虑采用新版 GitHub 令牌(fine-grained personal access tokens) ,配置令牌权限 ,从而降低当令牌泄露时 ,黑客所能造成的损害。免费模板
参考 Surprise: When Dependabot Contributes Malicious Code Introducing fine-grained personal access tokens for GitHub |
小米Note2(小米Note2在市场上受到广泛关注,销量持续飙升)使用最新版U盘装Win7系统教程(轻松安装最新版Win7系统的详细步骤)相机CF卡芯片损坏解决方法(教你应对相机CF卡芯片损坏的情况,避免数据丢失)相机CF卡芯片损坏解决方法(教你应对相机CF卡芯片损坏的情况,避免数据丢失)红米Note4在知乎上的评价如何?(通过知乎用户的真实评价了解红米Note4的性能、使用体验及优缺点)公牛LED灯泡的优势与特点(节能环保,持久耐用,高亮度可调节的智能照明选择)三星galaxy xcover3配置怎么样一体化电脑设置教程(简单操作,快速上手,助你充分利用一体化电脑的功能)大庆移动光线50m(突破速度极限,大庆移动光线50m为你带来全新上网体验)EA888发动机(卓越性能、可靠稳定、绿色环保的EA888发动机)亿华云b2b信息平台企业服务器源码库香港物理机云服务器网站建设