攻击者可滥用 GitHub 代码空间传递恶意软件
Security Affairs 网站披露,攻击Trend Micro 安全研究人员证实攻击者可能滥用开发环境 GitHub Codespaces中某项合法功能,滥用将恶意软件发送给受害系统 。代码

安全研究人员发现 ,空间用户可通过将配置文件提交到至存储库,传递定制 GitHub 代码空间项目,恶意此举会为项目所有用户创建可重复的软件代码空间配置,每个代码空间都可在 GitHub 托管的攻击虚拟机上运行。此外,滥用代码空间支持端口转发功能 ,服务器租用代码允许用户从本地浏览器访问和调试运行在特定端口上的空间网络应用 。
Trend Micro 安全研究人员指出 ,传递开发人员可在组织内部或者直接公开分享转发端口,恶意任何知道 URL 和端口号的软件人都可以访问公共端口,这就意味着攻击者可滥用此功能来托管恶意内容 ,攻击并在其攻击中共享指向这些资源的链接。
在帖子中,Trend Micro 表示为了验证其对威胁建模滥用情况的源码库假设 ,在 8080 端口上运行一个基于Python 的 HTTP 服务器,转发并公开暴露了该端口。整个过程中,很容易就发现了 URL 和没有 cookies 的认证。
GitHub 代码空间通常使用 HTTP 转发端口,如果需要,开发人员也可以将任何端口更改为 HTTPS 。一旦开发人员将公开可见的高防服务器端口更新为 HTTPS,端口的可见性将自动变为私有,快速查看 VirusTotal 等威胁情报平台将显示该域没有恶意历史记录,如果通过该域分发 ,阻止下载恶意文件的可能性会大大降低。

攻击者可通过创建一个简单脚本,以自动创建具有公开端口的代码空间 ,并使用其托管恶意内容。香港云服务器安全专家解释称这一过程包括创建一个 Web 服务器 ,其中包含一个为恶意文件提供服务的开放目录,并在下载100 秒后删除。
Trend Micro 强调 , ,攻击者可使用这样的脚本,轻松滥用 GitHub 代码空间,通过在其代码空间环境中公开端口来快速提供恶意内容。
此外 ,模板下载由于每个代码空间都有唯一的标识符,因此关联的子域也是唯一的。这为攻击者提供了足够的空间来创建不同的打开目录实例。好消息是 ,免费模板研究人员设计的攻击技术尚未在野外攻击中得到应用 。
文章来源:
https://securityaffairs.com/140932/hacking/github-codespaces-attack-technique.html?
相关文章

一条隐形短信让iPhone变“终极监控工具”,附近设备信息都能获取!苹果惊人漏洞历时4年才被发现
苹果重大漏洞让数千部iPhone变“终极监控工具”——而且居然过了四年才被发现?最近,知名安全公司卡巴斯基曝光:恶意者只需知道目标人士的电话号码或AppleID名称,即可向苹果手机用户发送一条不可见的2025-12-07
Windows 11 高危漏洞:300 毫秒即可提权至管理员
Windows 11 存在一个严重漏洞,攻击者可在短短 300 毫秒内从低权限用户提升至系统管理员权限。该漏洞编号为 CVE-2025-24076,通过精密的 DLL 劫持技术利用 Windows 12025-12-07
朝鲜特工正在实施一项结合社会工程学与尖端技术的复杂行动,利用生成式人工智能GenAI)工具在全球企业中获得远程技术职位。伪造数字身份渗透企业这些人员创建极具说服力的数字身份,包括伪造的资质证书和工作经2025-12-07
美国CISA将苹果iOS、iPadOS及Mitel SIP电话漏洞列入已知被利用漏洞目录
美国网络安全和基础设施安全局CISA)近日将苹果iOS、iPadOS以及Mitel SIP电话的两个漏洞列入其“已知被利用漏洞”KEV)目录。这两个漏洞分别是:CVE-2025-24200:苹果iOS2025-12-07
当今世界,网络安全状况不断变化,新型威胁层出不穷,所有企业都应将安全视为头等大事。业务应用越来越为网络犯罪分子所垂涎,其抵御攻击的能力成为了运营的重要组成部分。正如网络罪犯类型繁多、网络攻击花样百出,2025-12-07
近日,德国联邦司法部起草了一项法律,目的在于为白帽黑客提供法律保护,白帽黑客在检测并弥补IT安全漏洞时的行为将不再承担刑事责任,也不会面临被起诉的风险。关注此类消息的朋友应该知道,德国不是第一个立法保2025-12-07

最新评论