GitHub 近 300 个山寨仓库传播
近日,安全公司 Arctic Wolf 发布报告,揭露了一起针对 GitHub 平台的大规模网络攻击事件。从 6 月 26 日开始,黑客团队陆续在 GitHub 上建立了至少 292 个山寨仓库,这些...
近日,安全公司 Arctic Wolf 发布报告,揭露了一起针对 GitHub 平台的大规模网络攻击事件。从 6 月 26 日开始,黑客团队陆续在 GitHub 上建立了至少 292 个山寨仓库,这些仓库伪装成知名软件或安全工具的官方项目,以诱导用户下载包含恶意木马的文件。
Arctic Wolf 的分析显示,这些山寨仓库主要通过伪造的 README 文件吸引关注。README 文件中通常会嵌入看似正常的下载链接,引导用户访问一个精心设计的钓鱼页面。该页面模仿正规软件的下载流程,诱骗用户点击下载所谓的“安全更新”或“最新版本”,而实际上下载的是搭载 BoryptGrab 木马的恶意程序。
BoryptGrab 是一款功能强大的 Windows 信息窃取木马,其内置模块可从受害者设备中提取多种敏感数据。具体包括:浏览器保存的账号密码、Cookie 数据;加密货币钱包(如 MetaMask)中的私钥;以及即时通讯软件(如 Telegram、Discord)和游戏平台(如 Steam)的登录凭证。此外,该木马还会记录用户硬盘上的文件列表、截取屏幕画面,并从 Windows Credential Manager 中提取存储的凭据,最终将所有窃取的数据上传至黑客控制的 C2(命令与控制)服务器。
值得注意的是,截至报告发布时,虽然 GitHub 已经移除了大部分恶意仓库,但仍有数十个未被发现的山寨仓库继续在线。同时,黑客部署的钓鱼文件下载服务器也依然处于活跃状态,这意味着用户仍可能通过误操作感染木马。
Arctic Wolf 提醒广大开发者和用户,在使用 GitHub 时应保持高度警惕。对于来源不明的仓库,尤其是那些声称提供“最新版本”或“修复补丁”的项目,务必仔细核对仓库的 URL 和官方标识。此外,建议定期检查设备上安装的软件,确保没有运行未知来源的程序。
此次事件再次凸显了开源平台的安全挑战。GitHub 作为全球最大的代码托管平台,拥有数百万活跃用户和数千万个项目,其开放性使得恶意行为更容易隐藏和传播。然而,这也为安全团队提供了更多监控和响应的机会。Arctic Wolf 表示,他们将继续与 GitHub 合作,协助识别和清除更多潜在威胁。
网络安全专家指出,此类攻击不仅依赖于技术手段,更利用了用户的信任心理。许多开发者习惯于直接从 GitHub 下载依赖库或工具,而忽略了验证仓库的真实性和安全性。因此,提高安全意识、养成良好的开发习惯至关重要。
总结来看,GitHub 上的山寨仓库传播木马事件提醒我们,在享受开源社区便利的同时,必须时刻保持警惕。无论是开发者还是普通用户,都应加强对第三方资源的审查,避免因一时疏忽而造成不可挽回的损失。
图中显示了一个典型的 GitHub 官方仓库界面,其中包含 "OFFICIAL PAGE" 标识。这种视觉上的权威感正是黑客用来迷惑用户的手段之一,用户在访问类似仓库时需格外小心。