研究发现,攻击者利用伪造时间戳等方式在GitHub上传播恶意代码
当开发人员在GitHub上寻找开源项目时,研究发现会习惯对其元数据进行检查,攻击但研究发现,利造这些元数据很容易被伪造,用伪并以此用来传播恶意代码。间戳

Checkmarx 的等方代码研究人员在一份新报告中警告说,开发人员在查看元数据时应当尽力核实背后贡献者的式Gb上身份,而不应仅停留于对元素据表面的传播检查。
通常,恶意开发人员在GitHub上寻找开源项目时,研究发现会倾向于选择那些活跃的攻击、有积极维护记录的利造贡献者所提供的项目,Git对每一次更改分配了一个唯一的用伪 ID,该ID记录了由谁更新、间戳具体的等方代码更新内容以及时间戳,相对而言,拥有较多的更新反映了贡献者对这个项目的重视,项目得到了较好的维护与优化。
但根据Checkmarx的说法,高防服务器攻击者可以轻松伪造这些记录。报告称,衡量 GitHub 上用户活动的一个重要指标是用户个人资料页面上的活跃热图,显示用户在一段时间内的活跃程度,而攻击者能在注册的全新账户上通过伪造带有时间戳的提交记录,使之看起来已经平台上活跃了很长时间。


利用git set更改本地两个环境变量,从而在 GitHub 上显示伪造的时间戳
类似的,攻击者还可以“借用”一些知名的、信誉度良好的贡献者身份上传包含恶意代码的项目,攻击者只需要找到这些贡献者的电子邮件地址,然后在 Git 命令行上设置用户名和电子邮件地址并提交更改。报告称,尽管 GitHub 提供了隐藏电子邮件地址的方法,但大多数人并没有使用这些功能,从而让攻击者可以相对容易地获取这些邮件地址。此外,IT技术网被借用身份的贡献者也不会收到任何关于他们的账户被添加为另一个项目的贡献者的通知。
Checkmarx的供应链安全主管Tzachi Zornstain强调,开发人员在选择开源项目时,要重视这些项目贡献者的身份是否已被验证,如果一个项目包含多个贡献者提交的代码,要确保这些贡献者也是必须真实可靠。
他还建议这些项目贡献者使用GitHub的数字签名功能,对自己的代码进行签名,这样他们的贡献就会被验证。该功能包括一个 "警惕模式",显示所有在其名下贡献的代码的状态,包括其他人可能在其名下提交的代码。GitHub指出,如果所有贡献者希望能够这样做,就需要在2023年前开启双因素认证。服务器租用
参考来源:https://www.darkreading.com/application-security/how-attackers-could-dupe-developers-into-downloading-malicious-code-from-github
相关文章
电光火石电脑安装教程(为您解析电脑组装步骤,让您成为电脑高手)
摘要:随着科技的发展,电脑已经成为我们生活中不可或缺的工具。然而,很多人对于电脑的硬件知识却了解甚少,对于自己动手组装一台电脑感到困惑。本文将为您详细介绍电光火石电脑安装教程,帮助您轻松...2025-11-05快速制作系统优盘的大白菜教程(用大白菜制作系统优盘,轻松操作,高效实用)
摘要:在日常工作和学习中,我们经常需要使用不同的操作系统进行各种任务。然而,安装操作系统通常需要耗费大量时间和精力。为了解决这个问题,我们可以使用大白菜系统优盘制作教程,快速制作一个可以...2025-11-05- 摘要:作为计算机硬件的重要组成部分,主板对于系统启动设置起着至关重要的作用。映泰主板作为市场上常见的主板品牌之一,具备强大的性能和稳定性。本文将介绍映泰主板系统启动设置的相关知识和技巧,...2025-11-05
拯救者R720装机教程(详细教你如何自己组装一台拯救者R720游戏电脑)
摘要:拯救者R720是一款性能强大的游戏笔记本电脑,但为了进一步提升性能,自己组装一台台式机可能是一个更好的选择。本文将详细介绍如何利用拯救者R720的硬件,自行组装一台高性能游戏电脑。...2025-11-05- 摘要:随着互联网的快速发展,我们经常会使用浏览器上网。而设置一个符合自己喜好的主页,可以让我们在打开浏览器时更加方便快捷地访问自己最常用的网站。本文将详细介绍如何在电脑端进行主页设置,并...2025-11-05
- 摘要:现代人们对于居家安全越来越重视,而移康门铃作为智能家居安防设备中的一员,以其出色的功能和性能吸引了众多用户的关注。本文将以移康门铃为主题,探讨其实用性及用户体验。一、移康门...2025-11-05

最新评论