hry na githubu - hry odblokované na githubu - hry na githubu io

Hry na GitHubu s předpřipraveným malwarem? Děje se to

Úvod: Vzestup her na GitHubu a rizika skrytá za zábavou

Pokud jste někdy hledali Hry na GitHubu, pravděpodobně jste se setkali se vším možným od stříleček v prohlížeči až po retro klony vytvořené pomocí JavaScriptu nebo Pythonu. Tyto projekty jsou zábavné na vyzkoušení, snadno se spouštějí a často se objevují v tutoriálech nebo fórech na YouTube. Díky tomu se staly obzvláště populárními ve školách, kde k nim vývojáři a studenti často přistupují prostřednictvím Hry odblokované na GitHubu nebo je rozvětvit Hry pro IO na GitHubu stránek.

Kvůli této popularitě vývojáři i studenti tyto repozitáře klonují, spouštějí kód a pokračují bez velkého přemýšlení. Problém je ale v tom, že ne všechny tyto hry jsou takové, jak se zdají.

Některé herní repozitáře spouštějí podezřelé instalační skripty. Jiné stahují zastaralé nebo zranitelné závislosti. Některé dokonce skrývají malware uvnitř datových zdrojů, kontejnerů nebo nasaditelných souborů. Protože mnoho vývojářů hostuje tyto projekty prostřednictvím Hry pro IO na GitHubu, riziko se rychle šíří a často zůstává bez povšimnutí.

V tomto příspěvku prozkoumáme, jak se herní repozitáře mohou stát vážnou bezpečnostní hrozbou. Také vám ukážeme, jak zůstat v bezpečí, aniž byste se vzdali své zvědavosti nebo... CI/CD.

Proč útočníci cílí na hry na GitHubu a odblokované repozitáře

Na první pohled se herní repozitáře na GitHubu zdají neškodné. Koneckonců se často jedná o malé experimenty nebo vzdělávací projekty vytvořené pro zábavu. Útočníci je však vidí jinak. Ve skutečnosti mnoho takových repozitáře se využívají jako platformy pro distribuci malwaru, často maskovaný jako Hry na GitHubu or hry odblokované na GitHubu.

Například aktér hrozby známý jako Stargazer Goblin provozuje síť více než 3 000 fiktivních účtů na GitHubu, přezdívaná „Stargazers Ghost Network“. Tato skupina záměrně hvězdičkami, forky a sledováním škodlivých repozitářů zvyšuje svou viditelnost a legitimitu, obvykle se zaměřuje na uživatele hledající nástroje nebo cheaty do her. Tyto repozitáře byly použity k distribuci informačního krádeže a ransomwaru, jako jsou Atlantida Stealer, Rhadamanthys, Lumma Stealer a RedLine. 

Navíc další sofistikovaná kampaň s názvem Vodní kletba vyzbrojil alespoň 76 účtů GitHubu, vkládání vícestupňového malwaru do nástrojů, které se zdají být legitimními. Údajové části jsou skryty v souborech projektu Visual Studia (PreBuildEvent) a nasazují zmateněné skripty a binární soubory založené na platformě Electron pro krádež přihlašovacích údajů, extrakci dat z prohlížeče a dlouhodobé uchovávání. Mezi cíle patří vývojáři, DevOps týmy a tvůrci her. 

Útočníci zneužívají skutečnosti, že mnoho vývojářů klonuje hry z GitHubu, aby je testovali nebo se z nich učili, aniž by si kód prohlíželi. Podobně hry z GitHubu IO, repozitáře poskytované prostřednictvím GitHub Pages, mohou hostovat škodlivý JavaScript, obrázky nebo přesměrovací skripty, které se spustí při načtení do prohlížeče. Vzhledem k tomu, že mnoho her z GitHubu IO je forkováno a znovu použito bez hloubkové kontroly, útočníci je používají k pašování obfuskovaného kódu, skrytých trackerů nebo stahování triggerů. Tyto taktiky zneužívají důvěru, kterou vývojáři vkládají do open-source projektů.

Stručně řečeno, popularita herních repozitářů a projektů s neblokovaným hraním z nich dělá úrodnou půdu pro útočníky. Bez řádného prověřování může zvědavý vývojář zavést malware do svého prostředí pouhým klonováním nebo hostováním herního repozitáře.

Chcete zabezpečit všechny své projekty na GitHubu?

Pokud vás zajímá, jak chránit svá repozitáře na GitHubu i mimo herní mody, nenechte si ujít náš podrobný příspěvek o oprávněních. pull requests, CI/CD integrace a další.

Související čtení:

Vzory malwaru v hrách odblokovaných na GitHubu a hrách s vstupem/výstupem na GitHubu

Když vývojáři prozkoumávají projekty označené jako github unblocked games, mnohé se zdají být neškodné. Nicméně několik opakujících se vzorců odhaluje vážné hrozby, které lze snadno přehlédnout.

Kampaň: Vodní kletba

Společnost Trend Micro odhalila kampaň s názvem Vodní kletba, ve kterém alespoň 76 účtů GitHubu hostované repozitáře s označením „zbraně“ maskované jako vývojářské nástroje nebo herní mody. Tyto repozitáře obsahují škodlivé datové soubory pomocí <PreBuildEvent> tagy v souborech projektu Visual Studia. Během sestavení stahují obfuskované skripty PowerShellu nebo VBS šifrované ZIP archivy, instalují binární soubory založené na Electronu a odcizují přihlašovací údaje, data prohlížeče a tokeny relací. Malware také implementuje perzistenci prostřednictvím naplánovaných úloh a změn registru.

Pseudokód v hrách na GitHubu: Háček

Pseudokód: Zmateně provedené spuštění PowerShellu

Tento zjednodušený příklad ukazuje, jak se škodlivý kód vyhýbá zápisům na disk dekódováním a spuštěním přímo v paměti.

Kampaň: Vodní kletba

Společnost Trend Micro identifikovala hrozící operaci známou jako Vodní kletba, kde útočníci použili alespoň 76 účtů GitHubu hostovat repozitáře zbraní. Tyto projekty se jevily jako vývojářské nástroje nebo herní mody. Interně vkládaly škodlivou logiku do souborů sestavení, zejména prostřednictvím <PreBuildEvent> tag ve Visual Studiu .csproj soubory.

Součástí útoků byly vícestupňové skripty, které stahovaly šifrované ZIP soubory, extrahovaly soubory a spouštěly zadní vrátka. Útočníci navíc přidávali mechanismy perzistence pomocí úprav registru Windows a plánovaných úloh.

Příklad pseudokódu: Build Hook pro Visual Studio

Pseudokód: Spuštění v paměti pomocí PowerShellu

Tato technika zabraňuje zápisu na disk, což útočníkům pomáhá obejít antivirovou detekci a dosáhnout nenápadnosti.

Kampaň: Účty Stargazer Goblin a Ghost

Další rozsáhlý útok zdokumentovala společnost Check Point Research, která odhalila, že Stargazers Ghost NetworkTato kampaň využila více než 3 000 falešných účtů na GitHubu nafukovat hvězdy, forky a watchery na škodlivých repozitářích. Cílem bylo vytvořit falešný pocit legitimity.

Tyto fiktivní účty pomáhaly šířit malware, jako například Zloděj Atlantidy, luma, Rhadamanthys, a Červená čára, zaměřené převážně na vývojáře a hráče. Během pouhých čtyř dnů jedna vlna útoků nakazila více než oběti 1,300 šířením upravených herních modů přes Discord a odkazy README.

Příklad pseudokódu: Škodlivý soubor README

Běžné vzorce malwaru v herních repozitářích GitHubu

Vzor Popis
Předinstalační / sestavovací skripty Skripty, které se spouštějí automaticky během instalace nebo sestavení za účelem načítání a spouštění vzdálených datových částí, často bez vědomí uživatele.
Typosquatting a falešné vidličky Škodlivé projekty, které napodobují názvy nebo strukturu populárních nástrojů či herních repozitářů, aby vývojáře oklamaly k jejich instalaci.
Zneužívání stránek GitHubu JavaScript, obrázky nebo přesměrování skryté na stránkách „github io games“, které při načtení stránky spouštějí škodlivé skripty.
Falešné signály popularity Ghost účty uměle nafukují hvězdy, forky a watchery, aby škodlivé repozitáře vypadaly důvěryhodně.

Tyto techniky nejsou teoretické. Již byly pozorovány v praxi. malwarové kampaně, z nichž mnohé se zaměřovaly na vývojáře používající herní repozitáře jako vstupní body.

Naštěstí některé bezpečnostní platformy dokážou tyto vzorce zachytit dříve, než způsobí škodu. V další části si ukážeme, jak Xygeni detekuje, blokuje a odstraňuje tyto hrozby ve vašem SDLC.

Jak Xygeni zabezpečuje hry na GitHubu, odblokované projekty a… CI/CD Pipelines

Když se v herních repozitářích na GitHubu objeví rizikové vzorce, Xygeni poskytuje komplexní obranu, která zastaví hrozby dříve, než ohrozí vaše systémy nebo dodavatelský řetězec.

1. Včasné varování: Detekce malwaru v reálném čase ve hrách a závislostech na GitHubu

Xygeni Neustále prohledává nové balíčky v NPM, Maven, PyPI a dalších platformách. To zahrnuje balíčky vložené na neočekávaná místa, jako jsou herní repozitáře nebo herní projekty sdílené na fórech nebo ve školních sítích. Pokud je nalezena podezřelá komponenta, Xygeni ji automaticky umístí do karantény, zablokuje její použití ve vašich závislostech a odešle upozornění v reálném čase vašemu týmu. To zabrání vstupu škodlivých dat do vaší kódové základny nebo CI/CD pipeline.

2. S ohledem na dosažitelnost SCA s inteligentním upřednostňováním

Místo zahlcení týmu upozorněními, Xygeni vyhodnocuje, zda je ve vašem kódu skutečně použita zranitelnost (dosažitelnost) a zahrnuje bodování rizik (EPSS, dopad na podnikání) k odhalení nejzásadnějších problémů. To výrazně snižuje šum a zajišťuje, že váš tým jedná na tom, na čem skutečně záleží.

3. Automatizovaná náprava pomocí Pull Requests

Pokud je zjištěna zranitelnost nebo škodlivá závislost se známou opravou, Xygeni automaticky vytvoří Pull Request aktualizovat nebo opravit problém. To zrychluje dobu odezvy, omezuje manuální práci a zachovává vaše pipeline zajistit.

4. CI/CD Bezpečnostní opatření pro blokování škodlivých sestavení

Xygeni se integruje s buildem pipelinepřes akce GitHubu, Jenkins, GitLab, Azure Pipelines a další. Prohledává skripty sestavení, soubory Dockerfile a CI/CD konfigurace pro podezřelé příkazy, jako jsou reverzní shell nebo instalační skripty, a mohou blokovat sestavení, pokud je detekován nebezpečný kód.

5. Budujte integritu prostřednictvím certifikací v souladu se SLSA

Jedno Build Security Modul vytváří podepsané atestace podle SLSA a in-toto standards, vkládání metadat do zdroje, závislosti, SBOMa testy. Pokud dojde k jakýmkoli neoprávněným úpravám, ověření atestace selže a pipeline se automaticky zastaví.

6. Detekce anomálií v SCM a artefakty CI

Xygeni průběžně monitoruje váš zdrojový kód a prostředí CI, aby detekoval neobvyklé chování, jako například commitobcházení ochrany větví, neznámých uživatelů nebo neočekávaných udělení tokenů. V kombinaci s jeho SAST engine, identifikuje skryté zadní vrátka nebo vložené skripty před sloučením nebo nasazením.

7. Automatizované vyhledávání aktiv a ASPM Viditelnost

Xygeni staví živý inventář celého tvého SDLC ekosystém, včetně repozitářů, spolupracovníků, pipelines, závislosti a cloudovou infrastrukturu. Tato viditelnost umožňuje dynamickou prioritizaci rizik, mapování souladu s předpisy (např. NIS2, DORA) a důkazy připravené k auditu bez narušení stávajících pracovních postupů.

Co hry na GitHubu znamenají pro bezpečné vývojáře: Zůstaňte zvědaví, zůstaňte v bezpečí

  • Pokud repozitář obsahuje skrytý skript pro sestavení, který stahuje škodlivý kód (např. skript PowerShellu po instalaci), Xygeni jej před spuštěním označí a zablokuje.
  • Při slučování kódu, který odkazuje na podezřelou závislost, Xygeni ji zablokuje a nabídne automatickou opravu pomocí... Pull Request.
  • Pokud projekt hostovaný na GitHub Pages obsahuje skryté škodlivé skripty, Xygeniho SCA a detekce malwaru je identifikuje, i když se spouštějí pouze během načítání stránky.
  • Vytvořit pipelines odmítne commitPokud sestavené artefakty nebo konfigurace neprojdou atestačními kontrolami, zabrání se tak dosažení produkční verze kompromitovaných sestavení.

S Xygeni můžete pokračovat v objevování a zkoušení hry na GitHubu s jistotou. Každý krok, od klonování až po nasazení, je zabezpečen. Vývojáři zůstávají zvědaví, pipelinezůstanou v bezpečí a váš dodavatelský řetězec zůstane čistý.

nástroje pro analýzu složení softwaru SCA
Stanovte priority, opravte a zabezpečte svá softwarová rizika
Získejte svůj bezplatný účet.
Nevyžaduje se žádná kreditní karta.

Zajistěte si vývoj a dodávky softwaru

s produktovým balíčkem Xygeni