数百万 GitHub 项目易受依赖库劫持攻击

数百万GitHub项目易受依赖库劫持攻击安全专家发现,数以百万计的GitHub项目易受依赖库劫持攻击,攻击者可以借此发动影响大量用户的供应链攻击。GitHub上的用户名和项目或库的名字如果改变,为了避免破坏其它项目的依赖关系,GitHub会创建一个重定向。但如果有人用旧的名字创建了账号,那么就会导致重定向无效。GitHub可以防御部分此类攻击,但该防御方案可以被绕过。消息来源:投稿:@ZaiHuaBot频道:@TestFlightCN

相关推荐

封面图片

GitHub遭到大规模持续性的恶意存储库攻击 已删除数百万个带毒存储库

GitHub遭到大规模持续性的恶意存储库攻击已删除数百万个带毒存储库犯罪团伙选择拿GitHub当目标自然也是很有道理的,GitHub在谷歌搜索上的权重非常高、点击量更大,不少用户其实无法分辨GitHub上的项目是原项目还是其他人fork的版本,因此也更容易中招。但这种自动化、大规模的对GitHub展开袭击还是很少见的,犯罪团伙自然知道如此规模的攻击必然会引起GitHub的注意以及进行技术对抗,但犯罪团伙还是这么干了,说明他们也有自信自己的自动化系统可以在GitHub的围追堵截下继续工作。事实上也确实如此,GitHub目前已经删除了数百万个有问题的存储库,这些存储库主要fork一些大的、知名的存储库,被fork的存储库大约有10万个。这种也属于供应链攻击,而针对GitHub发起的供应链攻击数不胜数,但是出现百万级别的恶意存储库也是极为少见的,目前GitHub正在使用人工审查+大规模机器学习检测来删除这些恶意存储库,然而还是有一些携带后门的存储库成为漏网之鱼,这些漏网之鱼有可能会被用户下载。目前没有证据表明这些漏网之鱼的生命周期是多久,但GitHub哪怕是迟了个一两天才把漏网之鱼检测出来,在这一两天里可能也会有用户中招。所以,下次从GitHub上下载内容时记得看看issues、提交历史、star数作为参考,避免从搜索引擎进入了fork的存储库带来安全风险。...PC版:https://www.cnbeta.com.tw/articles/soft/1421969.htm手机版:https://m.cnbeta.com.tw/view/1421969.htm

封面图片

【Elephant Money遭受攻击,损失数百万美金】

【ElephantMoney遭受攻击,损失数百万美金】4月13日消息,BlockSecThunderForecast系统检测到ElephantMoney遭受攻击,攻击者首先使用WBNB买入大量ELEPHANT,然后利用BUSD铸造TRUNK稳定币。在铸造过程中,Elephant合约会将BUSD兑换成WBNB然后再兑换成ELEPHANT从而抬高ELEPHANT价格。攻击者随后卖出ELEPHANT获利。根据初步估计,攻击者单次获利约4MUSD。

封面图片

【Phantom等Solana钱包疑似遭攻击,数百万美元代币被盗】

【Phantom等Solana钱包疑似遭攻击,数百万美元代币被盗】8月3日消息,Solana钱包Phantom疑似遭遇黑客攻击,多名用户报告称其资金在不知情的情况下被耗尽。截至目前,攻击者的可疑钱包已盗窃了至少50万美元的SOL代币、150万美元的SPL代币和100万美元的NXDF代币。其他钱包似乎也成为目标。Phantom表示,“我们正在评估影响Solana钱包的事件,并正在与生态系统中的其他团队密切合作,以查明真相。一旦我们收集到更多信息,我们将发布更新。”该项目表示,目前不认为这是Phantom特有的问题。此外,一些用户怀疑这次黑客攻击可能与MagicEden基于Solana的NFT市场交易有关,尽管漏洞的来源尚未得到证实。MagicEden没有回应置评请求,但在推特上发出警告,要求用户撤销钱包的权限以避免受到攻击。

封面图片

开源开发者故意破坏广泛使用的依赖库 多个企业受影响

开源开发者故意破坏广泛使用的依赖库多个企业受影响一位开源开发者的故意破坏再次引发了企业依赖靠维护者义务工作的开源库的争议。MarakSquires的开源库color和faker被广泛使用,其中不乏企业和商业客户。在包管理器NPM上,colors的周下载量超过2000万次,有近19000个项目依赖它;faker的周下载量超过280万次,有超过2500个项目依赖它。开发者在color.js库的v1.4.44-liberty-2版本中给新的美国国旗模块加入了无限循环,依赖color.js的项目会在控制台看到不停打印的非ASCII字符。fakerv6.6.6版本的情况类似,他将这两个搞破坏的版本推送到GitHub和npm。受影响的项目包括亚马逊AWS的CloudDevelopmentKit。开发者此前曾批评企业没有回馈社区,他在2020年11月警告说,他将不再用义务工作支持大企业,商业客户应该考虑创建分支,或者用每年六位数的薪水补偿开发者。安全专家批评这种行为不负责任,每一个依赖这些库的项目都受到影响,而不仅仅是大企业。GitHub平台暂时封禁了MarakSquires的账号(已解封),此举也引发了对GitHub如何控制开源项目的争议。——solidot

封面图片

联合国:俄攻击使乌数百万人陷入极端困境

联合国:俄攻击使乌数百万人陷入极端困境(早报讯)联合国人权事务高级专员蒂尔克说,自10月以来,关键基础设施已造成至少77名平民死亡,并使数百万人陷入极端困境。蒂尔克(Volker Turk)星期四(11月24日)发表声明说:“数百万人因为这些袭击陷入极端困难中,生活条件令人震惊。”他说,从整体上看,在国际人道主义法律下,这是非常严重的问题。自10月初以来,俄罗斯大约每周发射一次导弹,试图摧毁乌克兰的电网。俄罗斯承认攻击乌克兰的基础设施,但否认以平民为目标。它称,它的目的是降低乌克兰的攻击力,并试图将乌克兰推向谈判的地步。乌克兰称这些攻击为战争罪。蒂尔克在同一份声明中说,据联合国初步分析,一些视频显示乌克兰士兵处决俄罗斯战俘 “极有可能是真实的”。乌克兰较早前说,它将调查武装部队任何涉嫌虐待的行为。联合国监督小组说,俄罗斯和乌克兰都对战俘实施了酷刑。蒂尔克敦促俄乌向各自的武装部队发出有关战俘待遇的明确指示,并说应该全面调查所有关于处决的指控。发布:2022年11月25日11:01PM

封面图片

【《财富》:Sam Altman通过Worldcoin项目“可能已赚得数百万美元”】

【《财富》:SamAltman通过Worldcoin项目“可能已赚得数百万美元”】2023年07月25日09点33分老不正经报道,据《财富》杂志旗下加密栏目FortuneCrypto披露,CoinmarketCap数据显示,OpenAI联创SamAltman推出的加密项目Worldcoin在周一凌晨触及3.31美元高点,市值一度接近3亿美元,目前其价格已回落至2.1美元区间。FortuneCrypto指出,由于Worldcoin价格上涨或让SamAltman获得大量利益,但目前该项目背后开发公司代表拒绝就SamAltman本人的代币分配数量发表评论,因此无法确认他具体获利金额,但“可能已赚得数百万美元”。(FortuneCrypto)

🔍 发送关键词来寻找群组、频道或视频。

启动SOSO机器人