攻击者可滥用 GitHub 代码空间传递恶意软件
Security Affairs 网站披露,攻击Trend Micro 安全研究人员证实攻击者可能滥用开发环境 GitHub Codespaces中某项合法功能,滥用将恶意软件发送给受害系统。代码

安全研究人员发现,空间用户可通过将配置文件提交到至存储库 ,传递定制 GitHub 代码空间项目,恶意此举会为项目所有用户创建可重复的软件代码空间配置 ,每个代码空间都可在 GitHub 托管的攻击虚拟机上运行 。此外 ,滥用代码空间支持端口转发功能,香港云服务器代码允许用户从本地浏览器访问和调试运行在特定端口上的空间网络应用。
Trend Micro 安全研究人员指出,传递开发人员可在组织内部或者直接公开分享转发端口 ,恶意任何知道 URL 和端口号的软件人都可以访问公共端口,这就意味着攻击者可滥用此功能来托管恶意内容,攻击并在其攻击中共享指向这些资源的链接。
在帖子中,Trend Micro 表示为了验证其对威胁建模滥用情况的服务器租用假设,在 8080 端口上运行一个基于Python 的 HTTP 服务器 ,转发并公开暴露了该端口。整个过程中 ,很容易就发现了 URL 和没有 cookies 的认证。
GitHub 代码空间通常使用 HTTP 转发端口,如果需要 ,开发人员也可以将任何端口更改为 HTTPS。一旦开发人员将公开可见的高防服务器端口更新为 HTTPS,端口的可见性将自动变为私有,快速查看 VirusTotal 等威胁情报平台将显示该域没有恶意历史记录 ,如果通过该域分发,阻止下载恶意文件的可能性会大大降低。

攻击者可通过创建一个简单脚本 ,以自动创建具有公开端口的代码空间 ,并使用其托管恶意内容。源码库安全专家解释称这一过程包括创建一个 Web 服务器,其中包含一个为恶意文件提供服务的开放目录,并在下载100 秒后删除 。
Trend Micro 强调,,攻击者可使用这样的脚本,轻松滥用 GitHub 代码空间,通过在其代码空间环境中公开端口来快速提供恶意内容。
此外 ,建站模板由于每个代码空间都有唯一的标识符,因此关联的子域也是唯一的。这为攻击者提供了足够的空间来创建不同的打开目录实例 。好消息是 ,模板下载研究人员设计的攻击技术尚未在野外攻击中得到应用 。
文章来源 :
https://securityaffairs.com/140932/hacking/github-codespaces-attack-technique.html?
相关文章
在黑帽 SEO 中,经常会出现的是被黑网站的<title>标签被修改为中文关键词,使搜索引擎的检索结果中明显可见。但如果使用浏览器打开时,则会显示原始未修改的标题。黑帽 SEO 经常会推广2025-12-07
荣誉加身,共创未来 朝亚推出全新Ingenuity高密度数据中心解决方案
中国,2023年11月23日- 近日,精通高性能超大型数据中心的基础设施提供商朝亚,推出全新一代Ingenuity高密度数据中心解决方案,彰显了这家以客户为本的数据中心企业的技术实力。支持高工作负载的2025-12-07
NVIDIA DRIVE 为乘用车、卡车、自动驾驶出租车和无人配送车等下一代交通工具提供助力
NVIDIA DRIVE Thor 是用于安全可靠的自动驾驶汽车的下一代集中式计算平台,它可将多项智能功能整合在单个系统中,从而提高了效率,降低了整体系统成本。NVIDIA于今日宣布交通运输领域的领先2025-12-07
普洛斯数据中心践行ESG理念,以绿色算力助推高质量可持续发展
4月22日,普洛斯发布《新经济引擎 高质量发展——普洛斯中国2024年可持续发展报告》,其中涵盖普洛斯旗下大数据基础设施业务的ESG表现。普洛斯数据中心持续践行ESG理念,聚焦智算能力及低碳节能技术,2025-12-07
广告安全机构Confiant发现了一个涉及分布式钱包应用程序的恶意活动群,允许黑客通过反冲洗的冒牌钱包窃取私人种子并获取用户的资金。这些应用程序是通过克隆合法网站分发的,给人的感觉是用户正在下载一个原2025-12-07
2025年数据中心技术趋势展望:异构计算替代通用计算,液冷散热成为“标配”
随着生成式AI、大模型等技术的飞速发展,数据中心正面临前所未有的技术变革压力。2025年,随着算力需求的爆炸式增长、能源成本的飙升以及安全威胁的复杂化,数据中心将向更高效、更智能、更可持续的方向演进。2025-12-07

最新评论