您现在的位置是:测试开发营 > 网络安全
消息称数百个 GitHub 存储库被黑客注入恶意代码,安全公司呼吁用户使用新版令牌
测试开发营2025-11-26 18:32:07【网络安全】0人已围观
简介10 月 5 日消息,网络安全公司 Checkmarx 日前发现,GitHub 上有数百个储存库遭到黑客注入恶意代码。据悉,除了公开储存库之外,这次攻击事件也影响一些私人储存库,因此研究人员推测攻击是

10 月 5 日消息 ,消息新版网络安全公司 Checkmarx 日前发现 ,称数存储GitHub 上有数百个储存库遭到黑客注入恶意代码。库被据悉 ,黑客呼吁除了公开储存库之外 ,注入这次攻击事件也影响一些私人储存库 ,恶意因此研究人员推测攻击是代码黑客利用自动化脚本进行的。
据悉 ,安全这起攻击事件发生在今年 7 月 8 日到 7 月 11 日,公司黑客入侵数百个 GitHub 储存库,模板下载用户并利用 GitHub 的使用开源自动化工具 Dependabot 伪造提交信息,试图掩盖恶意活动,令牌让开发者以为提交信息是消息新版 Dependabot 所为 ,从而忽视相关信息。称数存储
IT之家经过查询得知 ,库被攻击总共可分为三个阶段,首先是确定开发者“个人令牌” ,安全公司研究人员解释,云计算开发者要进行 Git 操作 ,就必须使用个人令牌设置开发环境 ,而这一令牌会被储存在开发者本地,很容易被获取,由于这些令牌不需要双重验证,因此黑客很容易就能确定这些令牌。
▲ 图源 Checkmarx
第二阶段则是窃取凭据,研究人员目前还不确定黑客如何获取开发者凭据 ,但是他们猜测最有可能的建站模板情况,是受害者的电脑被恶意木马感染 ,再由恶意木马将第一阶段的“个人令牌”上传到攻击者的服务器 。
▲ 图源 Checkmarx
最后阶段便是黑客利用窃取来的令牌,通过 GitHub 验证对储存库注入恶意代码 ,香港云服务器而且考虑本次攻击事件规模庞大 ,研究人员推断黑客利用自动化程序 ,进行相关部署 。
安全公司 Checkmarx 提醒开发者 ,即便在 GitHub 这样的可信任平台 ,也要谨慎注意代码的来源。之所以黑客能够成功发动攻击 ,便是因为许多开发者在看到 Dependabot 消息时 ,服务器租用并不会仔细检查实际变更内容。
而且由于令牌存取日志仅有企业账号可用 ,因此非企业用户也无法确认自己的 GitHub 令牌是否被黑客获取。
研究人员建议,用户可以考虑采用新版 GitHub 令牌(fine-grained personal access tokens) ,配置令牌权限,从而降低当令牌泄露时,黑客所能造成的损害。源码下载
▲ 图源 Checkmarx
▲ 图源 GitHub
参考
Surprise: When Dependabot Contributes Malicious Code Introducing fine-grained personal access tokens for GitHub很赞哦!(37)
上一篇: “神秘网络攻击事件”导致美国 60 万台路由器瘫痪
下一篇: 凭据为王,如何看待凭据泄露?
热门文章
站长推荐
友情链接
- 三星5830耳机的音质和舒适度如何?(探索三星5830耳机的声音表现和佩戴体验)
- Arm 2023全面计算解决方案正式发布:用创新技术夯实计算根基,赋能开发者充分释放创造潜力
- 2023 NVIDIA 初创企业展示 · 半程展示圆满收官
- AMD推出AMD Alveo™ V80 计算加速卡:专为内存密集型工作负载设计,满足各种场景应用下的计算加速需求
- 神舟笔记本教程(从入门到精通,让你的神舟笔记本发挥最大潜力)
- 热化学储能在为数据中心供电方面潜力有多大?
- 英特尔亮相 2023 开放原子全球开源峰会:秉持全栈软件开放战略,助推科技创新
- 数据中心如何与公用事业公司合作以提高电力可用性
- 如何设计、建造和运营更环保的数据中心
- 确保数据中心安全必须采取的关键步骤 香港物理机亿华云云服务器b2b信息平台源码库企业服务器网站建设







