Зловмисники створили на GitHub понад 35 тисяч репозиторіїв-клонів і поширювали шкідливе ПЗ

3 серпня розробник Стівен Лейсі заявив, що ніби «знайшов те, що може виявитися широкомасштабною атакою на 35 тисяч репозиторіїв GitHub». Зокрема йшлося про проєкти crypto, golang, python, js, bash, docker, k8s. Згодом виявилося, що шкідливий код впровадили в їхні клони, пише Bleeping Computer.

Головне

  • 3 серпня розробник Стівен Лейсі заявив, ніби знайшов те, що може бути широкомасштабною атакою шкідливого ПЗ на GitHub, яка зачепила понад 35 тисяч репозиторіїв. Зокрема йшлося про проєкти crypto, golang, python, js, bash, docker, k8s.
  • Через Google розробник знайшов проєкт з відкритим кодом, в якому помітив адресу hxxp://ovz1.j19544519.pr46m.vps.myjino[.]ru. Такий самий URL мали ще понад 35 тисяч файлів на GitHub. Тобто йшлося не про заражені репозиторії, а про кількість підозрілих файлів.
  • У GitHub дійшли висновку, що тисячі проєктів з бекдором є копіями (форками чи клонами) справжніх проєктів, які зловмисники, ймовірно, створили, щоб поширювати шкідливе ПЗ.

Деталі

До більшості репозиторіїв-клонів шкідливий код додали у липні цього року. Однак є й такі, що містять його з 2015-го. Такі клони дозволяють отримати віддалений доступ до токенів, облікових записів Amazon AWS, криптографічних ключів тощо.

У GitHub зазначили, що видалили з платформи всі клони-репозиторії.

Розробникам рекомендують не забувати використовувати ПЗ з офіційних репозиторіїв проєкту та стежити за потенційними одруківками, клонами, які можуть здаватися ідентичними оригіналу, втім містити шкідливе ПЗ.

Похожие статьи:
В Україні пропонують застосувати санкції до представників ІТ-сектору росії. Як повідомляє пресслужба Мінекономіки, ця пропозиція...
Стало известно, что компания Samsung планирует обновить свою серию смартфонов Galaxy A и выпустить новую модель Galaxy A9 Pro (SM-A9100). Пока никаких...
Підводимо підсумки року. За нашими підрахунками, кількість зайнятих спеціалістів в українському ІТ досягла відмітки 160 тисяч....
Привіт, мої любі сішники! Пропоную в цьому дайджесті розглянути embedded programming на Raspberry Pi та embedded Linux development. Почнімо? :) Raspberry...
Перехід українських провайдерів на стійкі до знеструмлень технології інтернету — нерівномірний. Зокрема, у Львові...
Яндекс.Метрика