研究发现,攻击者利用伪造时间戳等方式在GitHub上传播恶意代码
当开发人员在GitHub上寻找开源项目时 ,研究发现会习惯对其元数据进行检查,攻击但研究发现 ,利造这些元数据很容易被伪造 ,用伪并以此用来传播恶意代码。间戳

Checkmarx 的等方代码研究人员在一份新报告中警告说,开发人员在查看元数据时应当尽力核实背后贡献者的式Gb上身份 ,而不应仅停留于对元素据表面的传播检查 。
通常,恶意开发人员在GitHub上寻找开源项目时 ,研究发现会倾向于选择那些活跃的攻击 、有积极维护记录的云计算利造贡献者所提供的项目 ,Git对每一次更改分配了一个唯一的用伪 ID,该ID记录了由谁更新 、间戳具体的等方代码更新内容以及时间戳,相对而言,拥有较多的更新反映了贡献者对这个项目的重视 ,项目得到了较好的维护与优化。
但根据Checkmarx的说法 ,源码库攻击者可以轻松伪造这些记录。报告称 ,衡量 GitHub 上用户活动的一个重要指标是用户个人资料页面上的活跃热图 ,显示用户在一段时间内的活跃程度,而攻击者能在注册的全新账户上通过伪造带有时间戳的提交记录 ,使之看起来已经平台上活跃了很长时间 。


利用git set更改本地两个环境变量,从而在 GitHub 上显示伪造的时间戳
类似的高防服务器 ,攻击者还可以“借用”一些知名的、信誉度良好的贡献者身份上传包含恶意代码的项目,攻击者只需要找到这些贡献者的电子邮件地址,然后在 Git 命令行上设置用户名和电子邮件地址并提交更改 。报告称 ,尽管 GitHub 提供了隐藏电子邮件地址的方法 ,但大多数人并没有使用这些功能 ,从而让攻击者可以相对容易地获取这些邮件地址。此外 ,建站模板被借用身份的贡献者也不会收到任何关于他们的账户被添加为另一个项目的贡献者的通知。
Checkmarx的供应链安全主管Tzachi Zornstain强调,开发人员在选择开源项目时,要重视这些项目贡献者的身份是否已被验证,如果一个项目包含多个贡献者提交的代码 ,要确保这些贡献者也是必须真实可靠 。服务器租用
他还建议这些项目贡献者使用GitHub的数字签名功能 ,对自己的代码进行签名 ,这样他们的贡献就会被验证。该功能包括一个 "警惕模式",显示所有在其名下贡献的代码的状态,包括其他人可能在其名下提交的代码。GitHub指出,如果所有贡献者希望能够这样做 ,就需要在2023年前开启双因素认证。香港云服务器
参考来源:https://www.darkreading.com/application-security/how-attackers-could-dupe-developers-into-downloading-malicious-code-from-github
相关文章
数据泄露和网络攻击呈上升趋势,任何企业都无法幸免。这就是为什么了解最常见的网络安全威胁,以及如何防范这些威胁至关重要。以下是您应该了解的五种网络安全威胁:恶意软件:恶意软件是一种可以感染网络并窃取敏感2025-12-07
从Ghost分区到分区教程(详解Ghost分区和分区教程,助你熟练操作)
随着科技的发展,我们在日常使用电脑时可能会遇到需要对硬盘进行分区的情况。本文将为你详细介绍Ghost分区和分区教程,让你掌握关键步骤,轻松搞定。了解Ghost分区1.1Ghost分区的定义和作用1.22025-12-07
全球有数千个数据中心,其中大约一半位于全球排名前 20 的城市。Gartner 确定了数据和分析(D&A)企业应努力融入其 2022 年战略的三个关键部分。当前的顶级数据2025-12-07
伴随国家对金融安全的关注度不断提高,数据中心基础设施作为业务安全的关键节点,其高可用能力成为实现银行业务连续性目标的核心关键因素。本文以数据中心基础设施的网络系统为例,结合网络架构和网络运维能力的现状2025-12-07
6月1日起,《电信领域违法行为举报处理规定》以下简称《规定》)将施行。《规定》以规范电信领域违法行为举报处理工作,维护电信市场秩序,保护电信用户合法权益为目的,明确了电信主管部门处理举报应当遵守的原则2025-12-07
谷歌解决 NVMe 驱动器太多导致 Linux 服务器重启太慢问题
谷歌方面正在致力于改进由于太多的 NVMe 驱动器,而导致的 Linux 服务器重新启动时间太长问题。缘于在于该公司的一些多驱动器服务器可能需要超过一分钟的时间才能让 Linux2025-12-07

最新评论