研究发现,攻击者利用伪造时间戳等方式在GitHub上传播恶意代码
当开发人员在GitHub上寻找开源项目时,研究发现会习惯对其元数据进行检查,攻击但研究发现 ,利造这些元数据很容易被伪造,用伪并以此用来传播恶意代码。间戳

Checkmarx 的等方代码研究人员在一份新报告中警告说,开发人员在查看元数据时应当尽力核实背后贡献者的式Gb上身份,而不应仅停留于对元素据表面的传播检查 。
通常,恶意开发人员在GitHub上寻找开源项目时,研究发现会倾向于选择那些活跃的攻击 、有积极维护记录的云计算利造贡献者所提供的项目,Git对每一次更改分配了一个唯一的用伪 ID,该ID记录了由谁更新、间戳具体的等方代码更新内容以及时间戳,相对而言,拥有较多的更新反映了贡献者对这个项目的重视,项目得到了较好的维护与优化。
但根据Checkmarx的说法 ,源码下载攻击者可以轻松伪造这些记录。报告称 ,衡量 GitHub 上用户活动的一个重要指标是用户个人资料页面上的活跃热图 ,显示用户在一段时间内的活跃程度,而攻击者能在注册的全新账户上通过伪造带有时间戳的提交记录 ,使之看起来已经平台上活跃了很长时间。


利用git set更改本地两个环境变量,从而在 GitHub 上显示伪造的时间戳
类似的免费模板,攻击者还可以“借用”一些知名的 、信誉度良好的贡献者身份上传包含恶意代码的项目 ,攻击者只需要找到这些贡献者的电子邮件地址,然后在 Git 命令行上设置用户名和电子邮件地址并提交更改。报告称,尽管 GitHub 提供了隐藏电子邮件地址的方法,但大多数人并没有使用这些功能,从而让攻击者可以相对容易地获取这些邮件地址 。此外 ,源码库被借用身份的贡献者也不会收到任何关于他们的账户被添加为另一个项目的贡献者的通知。
Checkmarx的供应链安全主管Tzachi Zornstain强调,开发人员在选择开源项目时 ,要重视这些项目贡献者的身份是否已被验证,如果一个项目包含多个贡献者提交的代码 ,要确保这些贡献者也是必须真实可靠。亿华云
他还建议这些项目贡献者使用GitHub的数字签名功能,对自己的代码进行签名,这样他们的贡献就会被验证。该功能包括一个 "警惕模式" ,显示所有在其名下贡献的代码的状态,包括其他人可能在其名下提交的代码。GitHub指出,如果所有贡献者希望能够这样做 ,就需要在2023年前开启双因素认证。建站模板
参考来源:https://www.darkreading.com/application-security/how-attackers-could-dupe-developers-into-downloading-malicious-code-from-github
相关文章

别让黑客有机可乘!立即了解CVE-2024-6387对OpenSSH的影响与防护措施
概述CVE-2024-6387是一个影响OpenSSH的远程代码执行RCE)漏洞。该漏洞存在于OpenSSH服务器(sshd)的信号处理程序中,由于在处理SIGALRM信号时的竞争条件,攻击者可以利用2025-12-07
低代码/无代码(LCNC)平台使公民开发者能够进行应用开发,但往往会产生逃避安全监督的“影子工程”项目。虽然像Power BI报告和自动化工作流这样的LCNC解决方案提高了敏捷性和创新能力,但它们也带2025-12-07
Fortinet安全产品出现高危零日漏洞,已被恶意组织积极利用
网络安全公司 Fortinet 日前披露了自家软件产品 FortiManager 存在的一个关键零日漏洞,能够允许未经身份验证的远程攻击者通过特制请求执行任意代码或命令。目前该漏洞已在野外被积极利用。2025-12-07
展会创新趋势总览RSAC 2025 大会涌现出一批将重塑网络安全格局的创新技术。从人工智能驱动的防御系统到身份保护领域的重大突破,本届展会为我们呈现了未来网络安全的发展方向。以下是最具关注度的创新产品2025-12-07
云原生时代,应用开源化、开发敏捷化、架构微服务化、基础设施容器化,使得数字供应链安全风险日趋严峻。随着企业数字化转型步入深水区,数字化应用已逐渐进入到业务发展、技术研发、企业管理等各个场景,贯穿于企业2025-12-07
虚拟首席信息安全官(vCISO)的崛起:网络安全从业者的新兴职业路径
尽管网络安全技能短缺和行业抗衰退特性被反复讨论,过去一年对许多资深安全从业者而言就业市场依然严峻。行业共识显示,初级和中级职位的招聘标准日趋严苛甚至不切实际,而高管职位中真正的CISO首席信息安全官)2025-12-07

最新评论