github jokoak - github desblokeatutako jokoak -github io jokoak

GitHub-eko jokoak PreBuild malwarearekin? Gertatzen ari da

Sarrera: GitHub jokoen gorakada eta dibertsioaren atzean dauden arriskuak

Inoiz bilatu baduzu GitHub jokoak, ziurrenik denetarik topatu duzu, arakatzailean oinarritutako tiro-jokoetatik hasi eta JavaScript edo Pythonekin eraikitako klon retroetaraino. Proiektu hauek dibertigarriak dira probatzeko, errazak exekutatzeko eta askotan YouTubeko tutorialetan edo foroetan agertzen dira. Ondorioz, bereziki ezagunak bihurtu dira eskoletan, non garatzaileek eta ikasleek askotan sarbidea duten... GitHub-ek desblokeatutako jokoak edo sardexkatu itzazu GitHub io jokoak orriak.

Ospea horregatik, garatzaileek zein ikasleek biltegi hauek klonatu, kodea exekutatu eta aurrera jarraitzen dute pentsatu gabe. Baina hona hemen arazoa: joko hauek guztiak ez dira diruditen bezalakoak.

Joko-biltegi batzuek instalazio-script susmagarriak exekutatzen dituzte. Beste batzuek mendekotasun zaharkituak edo zaurgarriak sartzen dituzte. Batzuek malwarea ere ezkutatzen dute aktiboen, edukiontzien edo inplementazio-fitxategien barruan. Garatzaile askok proiektu hauek ostatatzen dituztenez... GitHub io jokoak, arriskua azkar hedatzen da eta askotan oharkabean pasatzen da.

Mezu honetan, jokoen biltegiak segurtasun mehatxu larri bihur daitezkeen aztertuko dugu. Era berean, zure jakin-mina edo zure... galdu gabe nola egon seguru erakutsiko dizugu. CI/CD.

Zergatik erasotzaileek GitHub jokoak eta blokeatu gabeko biltegiak erasotzen dituzte

Lehen begiratuan, GitHub-eko jokoen biltegiak kaltegabeak dirudite. Azken finean, askotan esperimentu txikiak edo dibertsiorako sortutako hezkuntza-proiektuak dira. Hala ere, erasotzaileek modu ezberdinean ikusten dituzte hauek. Errealitatean, horrelako asko... biltegiak malware banaketa plataforma gisa erabiltzen dira, askotan mozorrotuta GitHub jokoak or github-ek desblokeatutako jokoak.

Adibidez, mehatxu-eragile bat bezala ezagutzen dena Stargazer Goblin baino gehiagoko sare bat kudeatzen du 3,000 GitHub kontu mamu, “Stargazers Ghost Network” izenekoa. Talde honek nahita izar bihurtzen ditu, bifurkatzen ditu eta biltegi gaiztoak ikusten ditu bere ikusgarritasuna eta zilegitasuna handitzeko, normalean tresnak edo jokoen tranpak bilatzen dituzten erabiltzaileak helburu hartuta. Biltegi hauek informazio-lapurrak eta ransomwarea banatzeko erabili izan dira, hala nola Atlantida Stealer, Rhadamanthys, Lumma Stealer eta RedLine. 

Gainera, beste kanpaina sofistikatu bat izenekoa Uraren madarikazioa gutxienez arma bihurtu du 76 GitHub kontu, malwarea hainbat fasetan txertatuz itxuraz tresna legitimoetan. Kargak Visual Studio proiektu fitxategietan ezkutatuta daude (PreBuildEvent), script nahasiak eta Electron oinarritutako binarioak zabalduz kredentzialak lapurtzeko, arakatzailearen datuak ateratzeko eta epe luzerako iraunkortasunerako. Helburuen artean garatzaileak, DevOps taldeak eta joko sortzaileak daude. 

Erasotzaileek garatzaile askok github jokoak klonatzen dituztela aprobetxatzen dute, kodea berrikusi gabe probatzeko edo ikasteko. Era berean, github io jokoek, GitHub Pages bidez zerbitzatutako biltegiek, JavaScript, irudi edo birbideratze script gaiztoak ostatatu ditzakete, arakatzaile batean kargatzean exekutatzen direnak. Github io joko asko bifurkatu eta ikuskapen sakonik gabe berrerabiltzen direnez, erasotzaileek kode nahasia, jarraitzaile ezkutuak edo deskargatzeko abiarazleak kontrabandoan pasatzeko erabiltzen dituzte. Taktika hauek garatzaileek kode irekiko proiektuetan duten konfiantza aprobetxatzen dute.

Laburbilduz, jokoen biltegien eta joko blokeatu gabeko proiektuen ospeak erasotzaileentzako lur emankorra bihurtzen ditu. Behar bezala bahetu gabe, garatzaile jakin-mintsu batek malwarea sar dezake bere ingurunean jokoen biltegi bat klonatzea edo ostatatzea besterik gabe.

Zure GitHub proiektu guztiak babestu nahi dituzu?

Zure GitHub biltegiak jokoen mod-etatik harago nola babestu galdetzen ari bazara, ez galdu baimenei buruzko gure argitalpen sakona. pull requests, CI/CD integrazioa, eta gehiago.

Lotutako irakurketa:

Malware ereduak GitHub-eko blokeatu gabeko jokoetan eta GitHub IO jokoetan

Garatzaileek honela etiketatutako proiektuak aztertzen dituztenean github unblocked games, asko kaltegabeak dirudite. Hala ere, hainbat eredu errepikakorrek erraz oharkabean pasa daitezkeen mehatxu larriak agerian uzten dituzte.

Kanpaina: Uraren madarikazioa

Trend Microk kanpaina bat aurkitu zuen Uraren madarikazioa, non gutxienez 76 GitHub kontu garatzaileen tresna edo joko mod gisa mozorrotutako arma-biltegiak ostatatutakoak. Biltegi hauek karga gaiztoak txertatzen dituzte <PreBuildEvent> Visual Studio proiektu fitxategietako etiketak. Eraikuntzak egitean, nahasitako PowerShell edo VBS scriptek enkriptatutako ZIP artxiboak deskargatzen dituzte, Electron oinarritutako binarioak instalatzen dituzte eta kredentzialak, arakatzailearen datuak eta saio-tokenak kanporatzen dituzte. Malwareak iraunkortasuna ere ezartzen du programatutako zereginen eta erregistroko aldaketen bidez.

Pseudokodea GitHub Jokoetan: Hook

Pseudokodea: PowerShell exekuzio nahasia

Adibide sinplifikatu honek erakusten du nola kode gaiztoak diskoan idazteak saihesten dituen deskodetu eta memorian zuzenean exekutatuz.

Kanpaina: Uraren madarikazioa

Trend Microk mehatxu-operazio bat identifikatu du, honela deskribatuta: Uraren madarikazioa, non erasotzaileek gutxienez erabili zuten 76 GitHub kontu arma-biltegiak ostatatzeko. Proiektu hauek garatzaileentzako tresnak edo jokoen mod-ak ziruditen. Barnealdean, logika gaiztoa txertatzen zuten eraikuntza-fitxategietan, batez ere honen bidez <PreBuildEvent> etiketa Visual Studio-n .csproj fitxategiak.

Kargak hainbat etapatan banatutako script-ak zituen, ZIP kode enkriptatuak deskargatzen, fitxategiak ateratzen eta atzeko ateak exekutatzen zituztenak. Gainera, erasotzaileek iraunkortasun mekanismoak gehitu zituzten Windows erregistroko edizioak eta programatutako zereginak erabiliz.

Pseudokodearen adibidea: Visual Studio Build Hook

Pseudokodea: Memoria barruko exekuzioa PowerShell bidez

Teknika honek diskoan idaztea saihesten du, eta horrek erasotzaileei birusen aurkako detekzioa saihesten eta isilpean ibiltzen laguntzen die.

Kanpaina: Izar-begiraleen iratxo eta mamu kontuak

Beste eraso handi bat dokumentatu zuen Check Point Research-ek, eta agerian utzi zuen Izarren begiraleen mamu sareaKanpaina honek baino gehiago erabili zituen 3,000 GitHub kontu faltsu izarrak, sardexkak eta zaintzaileak puzteko biltegi gaiztoetan. Helburua zilegitasun sentsazio faltsu bat sortzea zen.

Kontu fantasma hauek malwarea sustatzen lagundu zuten, hala nola Atlantic Stealer, Lumma, Radamantis, eta RedLine, gehienbat garatzaileei eta jokalariei zuzenduta. Lau egunetan bakarrik, eraso-olatu batek baino gehiago kutsatu zituen 1,300 biktimak Discord eta README esteken bidez joko mod pakete aldatuak zabalduz.

Pseudokodearen adibidea: README gaiztoa

GitHub jokoen biltegietako malware eredu ohikoenak

Eredua Deskribapena
Aurrez instalatu / eraiki scriptak Instalazioan edo eraikuntzan automatikoki exekutatzen diren script-ak, urruneko kargak eskuratu eta exekutatzeko, askotan erabiltzaileak jakin gabe.
Typosquatting eta sardexka faltsuak Garatzaileak tresna edo joko-biltegi ezagunen izenak edo egitura imitatzen dituzten proiektu gaiztoak, tresna horiek instalatzera engainatzeko.
GitHub Orrialdeen Gehiegizko Erabilera `github io games` orrialdeetan ezkutatuta dauden JavaScript, irudiak edo birbideratzeak, orrialdea kargatzean script gaiztoak exekutatzea eragiten dutenak.
Ospearen seinale faltsuak Ghost kontuek izarrak, sardexkak eta zaintzaileak artifizialki puzten dituzte biltegi gaiztoak fidagarriak ager daitezen.

Teknika hauek ez dira teorikoak. Zuzenean ikusi dira dagoeneko. malware kanpainak, eta horietako asko jokoen biltegiak sarrera puntu gisa erabiltzen zituzten garatzaileei zuzenduta zeuden.

Zorionez, segurtasun-plataforma batzuek eredu hauek kalteak eragin aurretik detektatu ditzakete. Hurrengo atalean, Xygenik nola detektatzen, blokeatzen eta konpontzen dituen mehatxu hauek erakutsiko dugu. SDLC.

Nola Xygenik GitHub jokoak, blokeatu gabeko proiektuak eta babesten dituen CI/CD Pipelines

GitHub-eko jokoen biltegietan arrisku-ereduak agertzen direnean, Xygeni-k defentsa osoa eskaintzen du mehatxuak geldiarazteko, zure sistemak edo hornikuntza-katea arriskuan jarri aurretik.

1. Abisu goiztiarra: GitHub-eko jokoetan eta mendekotasunetan malwarearen detekzioa denbora errealean

Xigenoa etengabe eskaneatzen ditu pakete berriak NPM, Maven, PyPI eta beste hainbatetan. Honek ustekabeko lekuetan txertatutako paketeak barne hartzen ditu, hala nola jokoen biltegiak edo github-en blokeatu gabeko jokoen proiektuak, foroetan edo eskola-sareetan partekatuta. Osagai susmagarri bat aurkitzen bada, Xygenik automatikoki jartzen du berrogeialdian, blokeatzen du zure menpekotasunetan erabiltzea eta denbora errealeko alertak bidaltzen dizkio zure taldeari. Horrek karga gaiztoak zure kode-basean sartzea eragozten du edo CI/CD pipeline.

2. Irisgarritasun-jakintsua SCA Lehentasun Adimendunarekin

Zure taldea alertekin gainezka egin beharrean, Xigenoa ahultasun bat zure kodean benetan erabiltzen den ebaluatzen du (irisgarritasuna) eta arriskuen puntuazioa barneratzen du (EPSS, negozio-eragina) arazo kritikoenak azaleratzeko. Horrek nabarmen murrizten du zarata eta ziurtatzen du zure taldeak benetan garrantzitsua den horretan jarduten duela.

3. Konponketa automatizatua erabiliz Pull Requests

Ahultasun edo mendekotasun gaizto bat konponketa ezagun batekin detektatzen denean, Xygenik automatikoki sortzen du... Pull Request arazoa berritzeko edo konpontzeko. Horrek erantzun-denbora bizkortzen du, eskuzko lana mugatzen du eta zure mantentzen du pipeline ziurtatzeko.

4. CI/CD Eraikuntza gaiztoak blokeatzeko segurtasun-kontrolak

Xygeni build-ekin integratzen da pipelines GitHub Ekintzak, Jenkins, GitLab, Azure bidez Pipelines, eta beste batzuk. Eraikuntza-gidoiak, Dockerfile-ak eta eskaneatzen ditu CI/CD komando susmagarrietarako konfigurazioak, hala nola alderantzizko shell-ak edo instalazio script-ak, eta kode arriskutsua detektatzen bada eraikuntzak blokeatu ditzake.

5. Eraiki osotasuna SLSArekin bat datozen ziurtagirien bidez

The Build Security Moduluak SLSA eta in-toto jarraituz sinatutako ziurtagiriak sortzen ditu standards, metadatuak iturburuan txertatzea, mendekotasunak, SBOM, eta probak. Baimenik gabeko aldaketak gertatzen badira, ziurtagiriaren balidazioa huts egiten du eta pipeline automatikoki gelditzen da.

6. Anomalia detekzioa hemen SCM eta CI artefaktuak

Xygenik etengabe kontrolatzen ditu zure iturburu-kodea eta CI inguruneak portaera ezohikoak detektatzeko, hala nola commitadar-babesa, erabiltzaile ezezagunak edo ustekabeko token-emateak saihestuz. Berearekin konbinatuta SAST motorra, atzeko ate ezkutuak identifikatzen ditu edo injektatutako scriptak batu edo zabaldu aurretik.

7. Aktiboen aurkikuntza automatizatua eta ASPM Ikusgarritasuna

Xygenik eraikitzen du inbentario bizia zure osotik SDLC ekosistema, biltegiak, kolaboratzaileak barne, pipelines, mendekotasunak eta hodeiko azpiegiturak. Ikusgarritasun honek arriskuen lehentasun dinamikoa, betetze-mapeaketak (adibidez, NIS2, DORA) eta auditoriarako prest dagoen ebidentzia ahalbidetzen ditu, dauden lan-fluxuak eten gabe.

Zer esan nahi dute GitHub-eko jokoek garatzaile seguruentzat: jakin-min handia izan, seguru egon

  • Biltegi batek kode gaiztoa deskargatzen duen eraikuntza-skript ezkutu bat badu (adibidez, instalazio osteko PowerShell script bat), Xygenik exekutatu aurretik markatu eta blokeatu egingo du.
  • Mendekotasun susmagarri bati erreferentzia egiten dion kodea batzean, Xygenik blokeatu egiten du eta konponketa automatikoa eskaintzen du honen bidez: Pull Request.
  • GitHub Pages-en ostatatutako proiektu batek ezkutuko script gaiztoak baditu, Xygeni-ren SCA eta malware detekzioak identifikatzen ditu orrialdea kargatzen ari den bitartean bakarrik exekutatzen badira ere.
  • Eraiki pipelines-k ukatuko du commiteraikitako artefaktu edo konfigurazioek ziurtapen-egiaztapenak huts egiten badituzte, konprometitutako eraikuntzak ekoizpenera iristea eragotziz.

Xygenirekin, deskubritzen eta probatzen jarrai dezakezu github jokoak konfiantzaz. Urrats guztiak, klonaziotik hasi eta hedapenera arte, babestuta daude. Garatzaileek jakin-mina mantentzen dute, pipelineseguru mantentzen dira, eta zure hornidura-katea garbi mantentzen da.

sca-tools-software-konposizio-analisi-tresnak
Lehentasuna eman, konpondu eta babestu zure software arriskuak
Lortu zure doako kontua.
Ez da beharrezkoa kreditu txartelik.

Ziurtatu zure softwarearen garapena eta entrega

Xygeni produktu multzoarekin