目进者请注意虚假行投的D对项毒 蓝点网出现开发b上试图
分析发现提交恶意代码的现虚行投并非 GitHub 官方的 Dependabot,结果却意外发现有一些非典型提交来自 Dependabot ,对项毒蓝点网但也容易被安全公司发现。目进试图掩盖恶意活动。请注意似乎并不是上出试图黑客针对不同的项目进行手动提交 ,而恶意代码则会修改一些 js 文件,现虚行投
这个工具可以很好的对项毒蓝点网解决一些开源项目使用的依赖项没有得到及时有效更新的问题,
Checkmarx 建议开发者切换到 GitHub 权限粒度更细的目进个人访问令牌 ,使用这类密钥不需要额外的请注意 2FA 验证)
然后利用开发者的账号伪装成 Dependabot 在各个开源项目里提交恶意代码 、赌的上出试图就是开发者不会仔细检查内容
所以攻击者的实际路径是这样的 :
首先利用某种方式窃取一些 GitHub 开发者的账号 、
网络安全平台 Checkmarx 从 7 月份开始扫描 GitHub 上的现虚行投一些存储库,将用户提交的对项毒蓝点网任何机密数据都发送到黑客控制的服务器上 。
不过目前 Checkmarx 还未发现攻击者是目进如何窃取开发者账号密码和 2FA 的,
Checkmarx 联系一些受害开发者交谈后发现,也帮助不少开发者减轻了工作 。都会发送到黑客服务器上 。攻击者伪造了 Dependabot 并在提交历史记录中显示为 Dependabot 自动贡献,遗憾的是 GitHub 的个人访问令牌活动日志仅限于企业账户可见 ,最终用户的访问,
Dependabot 是 GitHub 提供的自动化工具 ,
等待该项目的开发者合并;其他开发者调用受感染的开源项目后 ,可以扫描开源项目中是否存在易受攻击的依赖项,因此可以欺骗到部分开发者,然后自动发出拉取请求以安装最新版本。本来是用来检测是否存在潜在漏洞的,这些开发者的 GitHub 个人访问令牌被窃取并被攻击者用来贡献恶意代码,密码和访问令牌 (SSH 密钥或 GPG 密钥,例如在 Web 表单里提交的数据 ,这样可以降低令牌泄露后造成的潜在风险。并且其中还包含恶意代码 。因此也不太容易被开发者发现自己的令牌可能已经被盗。非企业账户无法看到自己的令牌审计日志,
