Зловмисники створили на GitHub понад 35 тисяч репозиторіїв-клонів і поширювали шкідливе ПЗ

3 серпня розробник Стівен Лейсі заявив, що ніби «знайшов те, що може виявитися широкомасштабною атакою на 35 тисяч репозиторіїв GitHub». Зокрема йшлося про проєкти crypto, golang, python, js, bash, docker, k8s. Згодом виявилося, що шкідливий код впровадили в їхні клони, пише Bleeping Computer.

Головне

  • 3 серпня розробник Стівен Лейсі заявив, ніби знайшов те, що може бути широкомасштабною атакою шкідливого ПЗ на GitHub, яка зачепила понад 35 тисяч репозиторіїв. Зокрема йшлося про проєкти crypto, golang, python, js, bash, docker, k8s.
  • Через Google розробник знайшов проєкт з відкритим кодом, в якому помітив адресу hxxp://ovz1.j19544519.pr46m.vps.myjino[.]ru. Такий самий URL мали ще понад 35 тисяч файлів на GitHub. Тобто йшлося не про заражені репозиторії, а про кількість підозрілих файлів.
  • У GitHub дійшли висновку, що тисячі проєктів з бекдором є копіями (форками чи клонами) справжніх проєктів, які зловмисники, ймовірно, створили, щоб поширювати шкідливе ПЗ.

Деталі

До більшості репозиторіїв-клонів шкідливий код додали у липні цього року. Однак є й такі, що містять його з 2015-го. Такі клони дозволяють отримати віддалений доступ до токенів, облікових записів Amazon AWS, криптографічних ключів тощо.

У GitHub зазначили, що видалили з платформи всі клони-репозиторії.

Розробникам рекомендують не забувати використовувати ПЗ з офіційних репозиторіїв проєкту та стежити за потенційними одруківками, клонами, які можуть здаватися ідентичними оригіналу, втім містити шкідливе ПЗ.

Похожие статьи:
В сети уже появлялась неофициальная информация о смартфоне Xiaomi Mi 5, а теперь стала известна вероятная дата анонса нового устройства....
Для того, хто тільки розпочинає свій шлях в ІТ, часто буває складно зорієнтуватися у великій кількості різної інформації. DOU...
Организатор: SmartMe UniversityТренер: Васильков Валерий Все чаще из-за тенденции к высококонкурентным и нагруженным приложениям,...
У свіжому дайджесті DOU News обговорюємо старт е-резидентства, звільнення Міри Мураті, закриття ФОП айтівцями,...
Нещодавно на DOU вийшла стаття — історія розробниці, що стикнулася з дискримінацією та непрофесійністю...
Яндекс.Метрика