GitHub存储库遭受大规模恶意代码攻击
网络安全公司Checkmarx近日披露,今年7月上旬,GitHub发生了一次针对公开库和私有库的大规模恶意代码注入攻击事件。

研究显示,这次攻击持续了3天时间,数百个GitHub存储库被入侵植入了木马程序。事件的经过是:黑客首先获取了开发者本地的GitHub个人访问令牌,这些令牌没有启用双因素验证,较易被黑客利用。获取令牌后,黑客利用GitHub的Dependabot等自动化程序工具,伪装成正常更新提交源代码的请求,向目标库植入恶意代码。由于更新请求看似来自Dependabot,开发者没有仔细检查就被骗过,导致恶意代码被承认合入。
Checkmarx公司分

析,黑客获取开发者令牌的方式可能是通过先入侵开发者计算机进行凭据窃取。他们建议用户采取新的GitHub访问令牌机制,进行细粒度的权限控制,这可以有效降低令牌泄露后的潜在损害。
程序媛建议以下安全措施:

1. 开启GitHub个人访问令牌的双因素验证,避免令牌被轻易盗用。
2. 谨慎处理来源不明的第三方链接,以免计算机被植入木马程序,导致令牌泄露。
3. 仔细检查每一个源代码合并请求,验证提交者身份和代码可信度。
4. 合理配置令牌权限范围,避免过大权限滥用后果严重。
5. 定期更新密钥,降低旧令牌被利用风险。
亲们一起提高安全防范意识!
作者声明本文无利益相关,欢迎值友理性交流,和谐讨论~
