
在Apiiror最近的一份報告中,安全研究和數據科學團隊發現了一次大規模的攻擊。Apiiro將其稱為“惡意存儲庫混淆”,并估計有超過10萬個GitHub存儲庫受到影響,甚至可能有數百萬個。
報告稱:“在GitHub等類似平臺上輕松自動生成賬戶和存儲庫,使用舒適的API和易于繞過的軟速率限制,再加上隱藏的大量存儲庫,使其成為秘密感染軟件供應鏈的完美目標。”
GitHub存儲庫是GitHub用戶可以上傳代碼的地方,有一些非常受歡迎的存儲庫,經常被很多人搜索和下載。在水坑攻擊(Watering Hole Attack)中,攻擊者下載流行的存儲庫,添加惡意代碼后重新上傳到GitHub。一旦攻擊者重新上傳了惡意存儲庫,他們就會使用自動化技術對存儲庫進行數千次fork分叉。然后,他們通過社交媒體、Discord和其他方式向目標受眾傳播假版本的存儲庫。
報告還稱:“GitHub已收到通知,大部分惡意代碼庫已被刪除,但該活動仍在繼續,試圖注入惡意代碼的攻擊正變得越來越普遍。”
從報告中獲悉,該攻擊于2023年5月開始,呈指數級增長。這種攻擊似乎面臨一種“打地鼠”的情況,GitHub必須在代碼上傳后嘗試檢測代碼,但可能為時已晚。隨著這些攻擊的繼續,越來越多的用戶可能會被感染。