开发者请注意:GitHub上出现虚假的Dependabot 试图对项目进行投毒 – 蓝点网

Dependabot 是请注意 GitHub 提供的自动化工具,可以扫描开源项目中是上出试图否存在易受攻击的依赖项,然后自动发出拉取请求以安装最新版本。现虚行投
这个工具可以很好的对项毒蓝点网解决一些开源项目使用的依赖项没有得到及时有效更新的问题,也帮助不少开发者减轻了工作。目进中华民国招聘数据
网络安全平台 Checkmarx 从 7 月份开始扫描 GitHub 上的请注意阿尔巴尼亚保险数据一些存储库,本来是上出试图用来检测是否存在潜在漏洞的,结果却意外发现有一些非典型提交来自 Dependabot,现虚行投并且其中还包含恶意代码。对项毒蓝点网
分析发现提交恶意代码的目进并非 GitHub 官方的 Dependabot,攻击者伪造了 Dependabot 并在提交历史记录中显示为 Dependabot 自动贡献,请注意试图掩盖恶意活动。上出试图
Checkmarx 联系一些受害开发者交谈后发现,现虚行投阿尔巴尼亚航空数据这些开发者的对项毒蓝点网 GitHub 个人访问令牌被窃取并被攻击者用来贡献恶意代码,而恶意代码则会修改一些 js 文件,目进将用户提交的任何机密数据都发送到黑客控制的服务器上。
假 bot 插入的恶意链接,赌的就是开发者不会仔细检查内容
所以攻击者的实际路径是这样的:
首先利用某种方式窃取一些 GitHub 开发者的账号、密码和访问令牌 (SSH 密钥或 GPG 密钥,使用这类密钥不需要额外的 2FA 验证)
然后利用开发者的账号伪装成 Dependabot 在各个开源项目里提交恶意代码、等待该项目的阿尔巴尼亚奢侈数据开发者合并;
其他开发者调用受感染的开源项目后,最终用户的访问,例如在 Web 表单里提交的数据,都会发送到黑客服务器上。
不过目前 Checkmarx 还未发现攻击者是如何窃取开发者账号密码和 2FA 的,推测可能是他们的 PC 上安装了某些恶意软件。值得注意的是,分析来看整个假 Dependabot 的运作都是自动化的,似乎并不是黑客针对不同的项目进行手动提交,因此可以欺骗到部分开发者,但也容易被安全公司发现。
Checkmarx 建议开发者切换到 GitHub 权限粒度更细的个人访问令牌,这样可以降低令牌泄露后造成的潜在风险。遗憾的是 GitHub 的个人访问令牌活动日志仅限于企业账户可见,非企业账户无法看到自己的令牌审计日志,因此也不太容易被开发者发现自己的令牌可能已经被盗。
相关文章
- 一年一度的《魔域心袋版》玩家祸利衰宴,现在已蓄势待收。陪跟着先导PV的正式释出,世人等候已暂的花魁赛终究掀开了奥秘的一角,让人没有由猜念本年的花魁赛内容事真会有哪些创新战欣喜。视觉挨击,感情纠葛,先导2025-05-07
- EA本日公布了《FIFA 23》天下杯DLC民圆预报,该形式将于11月9日免费推出。玩家能够正在游戏中与统统进进决赛圈的32支球队一起体验足球最大年夜的衰宴,享用真正在的比赛日体验.玩家能够经由过程正2025-05-07
俄罗斯航天集团决定向太空游客推出绕飞地球一周的“加加林路线”
俄罗斯航天集团决定向太空游客推出绕飞地球一周的“加加林路线”神秘的地球uux.cn报道)俄罗斯卫星通讯社莫斯科2月19日电,俄罗斯航天集团总经理罗戈津表示,俄航天集团决定向太空游客推出绕飞地球一周的“2025-05-07- 《山海镜花》镜灵影象尽赞公开中,正在持绝公布了几位人气男性镜灵视频后,终究要迎去大年夜家等候已暂的女性镜灵新谍报。本日,《山海镜花》镜灵葱聋的饱吹视频正式公开,一起去看看的葱聋有何魅力吧。【进进专区2025-05-07
- 《钢铁收割》最近公布了首个游戏演示视频,向玩家们展示了游戏的一些特色内容,这款游戏预计明年上线,可能很多玩家也是非常期待,下面预告视频一起来看看吧。《钢铁收割》发布了首部游戏演示,这是一款经典即时战略2025-05-07
- 本日11月2日),COC跑团主题的RPG游戏《品德崩溃》颁布收表将于12月20日EA出售,支撑简体中文,感兴趣的玩家能够面击此处进进商展页里。品德崩溃是一款类COC跑团主题的RPG游戏,跑团!骰子!克2025-05-07
最新评论