github igre - github deblokirane igre - github io igre

GitHub igre s unaprijed izgrađenim zlonamjernim softverom? Događa li se to

Uvod: Uspon GitHub igara i rizici koji stoje iza zabave

Ako ste ikada tražili Igre na GitHubu, vjerojatno ste naišli na sve, od pucačina u pregledniku do retro klonova izgrađenih JavaScriptom ili Pythonom. Ove projekte je zabavno isprobati, lako ih je pokrenuti i često se pojavljuju u YouTube tutorijalima ili forumima. Kao rezultat toga, postali su posebno popularni u školama, gdje im programeri i studenti često pristupaju putem Igre koje su deblokirane na GitHubu ili ih odvojite od GitHub IO igre stranice.

Zbog te popularnosti, i programeri i studenti kloniraju ove repozitorije, pokreću kod i nastavljaju dalje bez puno razmišljanja. Ali evo u čemu je problem: nisu sve ove igre onakve kakve se čine.

Neki repozitorij igara pokreće sumnjive instalacijske skripte. Drugi povlače zastarjele ili ranjive ovisnosti. Neki čak skrivaju zlonamjerni softver unutar resursa, spremnika ili datoteka za implementaciju. Budući da mnogi programeri hostiraju ove projekte putem GitHub IO igre, rizik se brzo širi i često ostaje nezapažen.

U ovom postu istražit ćemo kako repozitorij igara može postati ozbiljna sigurnosna prijetnja. Također ćemo vam pokazati kako ostati siguran bez odustajanja od znatiželje ili... CI/CD.

Zašto napadači ciljaju GitHub igre i deblokirane repozitorije

Na prvi pogled, repozitorij igara na GitHubu djeluje bezopasno. Uostalom, često su to mali eksperimenti ili edukativni projekti napravljeni za zabavu. Međutim, napadači to vide drugačije. U stvarnosti, mnogi takvi repozitorij se koristi kao platforme za isporuku zlonamjernog softvera, često prikriven kao Igre na GitHubu or Igre koje nisu blokirane na GitHubu.

Na primjer, akter prijetnje poznat kao Goblin zvjezdar upravlja mrežom od preko 3,000 ghost GitHub računa, nazvanu „Mreža duhova Stargazersa“. Ova grupa namjerno zvjezda, forkuje i prati zlonamjerne repozitorije kako bi povećala svoju vidljivost i legitimnost, obično ciljajući korisnike koji traže alate ili varalice za igre. Ovi repozitoriji korišteni su za distribuciju kradljivaca informacija i ransomwarea poput Atlantida Stealer, Rhadamanthys, Lumma Stealer i RedLine. 

Štoviše, još jedna sofisticirana kampanja pod nazivom Vodena kletva naoružao se barem 76 GitHub računa, ugrađujući višestupanjski zlonamjerni softver u ono što se čini kao legitimni alati. Korisni sadržaji skriveni su u datotekama projekta Visual Studija (PreBuildEvent), implementirajući maskirane skripte i binarne datoteke temeljene na Electronu za krađu vjerodajnica, izdvajanje podataka iz preglednika i dugoročnu perzistenciju. Mete uključuju razvojne programere, DevOps timove i kreatore igara. 

Napadači iskorištavaju činjenicu da mnogi programeri kloniraju github igre kako bi ih testirali ili učili iz njih bez pregleda koda. Slično tome, github io igre, repozitorij poslužen putem GitHub stranica, mogu sadržavati zlonamjerni JavaScript, slike ili skripte za preusmjeravanje koje se izvršavaju kada se učitaju u preglednik. Budući da se mnoge github io igre forkuju i ponovno koriste bez dubinskog pregleda, napadači ih koriste za krijumčarenje obfusiranog koda, skrivenih alata za praćenje ili preuzimanja okidača. Ove taktike iskorištavaju povjerenje koje programeri imaju u projekte otvorenog koda.

Ukratko, popularnost repozitorija igara i projekata s neblokiranim igranjem čini ih plodnim tlom za napadače. Bez odgovarajuće provjere, znatiželjni programer može uvesti zlonamjerni softver u svoje okruženje jednostavnim kloniranjem ili hostiranjem repozitorija igara.

Želite li osigurati sve svoje GitHub projekte?

Ako se pitate kako zaštititi svoje GitHub repozitorije izvan modova igara, ne propustite našu detaljnu objavu o dozvolama, pull requests, CI/CD integracija i više.

Povezano štivo:

Obrasci zlonamjernog softvera u igrama s odblokiranim GitHubom i igrama s GitHubom IO

Kada programeri istražuju projekte označene kao github unblocked games, mnogi se čine bezopasnima. Međutim, nekoliko ponavljajućih obrazaca otkriva ozbiljne prijetnje koje se lako mogu previdjeti.

Kampanja: Vodena kletva

Trend Micro otkrio je kampanju pod nazivom Vodena kletva, u kojem barem 76 GitHub računa hostirali su naoružane repozitorije maskirane kao alati za razvojne programere ili modovi za igre. Ove repozitorije ugrađuju zlonamjerne sadržaje koristeći <PreBuildEvent> oznake u datotekama projekta Visual Studija. Tijekom izgradnje, obfusirane PowerShell ili VBS skripte preuzimaju šifrirane ZIP arhive, instaliraju binarne datoteke temeljene na Electronu i kradu vjerodajnice, podatke preglednika i tokene sesije. Zlonamjerni softver također implementira perzistenciju putem zakazanih zadataka i promjena u registru.

Pseudokod u GitHub igrama: Kuka

Pseudokod: Zamaskirano izvršavanje PowerShella

Ovaj pojednostavljeni primjer pokazuje kako zlonamjerni kod izbjegava pisanje na disk dekodiranjem i izvršavanjem izravno u memoriji.

Kampanja: Vodena kletva

Trend Micro je identificirao prijeteću operaciju poznatu kao Vodena kletva, gdje su napadači koristili barem 76 GitHub računa za hostiranje repozitorija opremljenih oružjem. Činilo se da su ovi projekti alati za razvojne programere ili modovi za igre. Interno su ugrađivali zlonamjernu logiku u datoteke izgradnje, posebno putem <PreBuildEvent> oznaka u Visual Studiju .csproj slika.

Korisni sadržaj uključivao je višefazne skripte koje su preuzimale šifrirane ZIP datoteke, izdvajale datoteke i izvršavale backdoorove. Nadalje, napadači su dodali mehanizme perzistencije koristeći uređivanja registra sustava Windows i zakazane zadatke.

Primjer pseudokoda: Visual Studio Build Hook

Pseudokod: Izvršavanje u memoriji putem PowerShella

Ova tehnika izbjegava pisanje na disk, što napadačima pomaže da zaobiđu antivirusnu detekciju i postignu prikrivenost.

Kampanja: Stargazer Goblin i Ghost računi

Još jedan napad velikih razmjera dokumentirao je Check Point Research, koji je otkrio Stargazers Ghost NetworkOva kampanja je koristila više od 3,000 lažnih GitHub računa napuhati zvijezde, forkove i promatrače na zlonamjernim repozitorijima. Cilj je bio stvoriti lažni osjećaj legitimnosti.

Ovi ghost računi pomogli su u širenju zlonamjernog softvera poput Atlantski kradljivac, Lumma, Radamanthysi crvena crta, uglavnom usmjerenih na programere i igrače. U samo četiri dana, jedan val napada zarazio je više od 1,300 žrtve širenjem modificiranih paketa modova igre putem Discorda i README poveznica.

Primjer pseudokoda: Zlonamjerni README

Uobičajeni obrasci zlonamjernog softvera u repozitorijima igara na GitHub-u

Uzorak Opis
Skripte za prethodnu instalaciju / izradu Skripte koje se automatski pokreću tijekom instalacije ili izgradnje kako bi dohvatile i izvršile udaljene podatke, često bez znanja korisnika.
Tiposquatting i lažne vilice Zlonamjerni projekti koji oponašaju nazive ili strukturu popularnih alata ili repozitorija igara kako bi prevarili programere da ih instaliraju.
Zloupotreba GitHub stranica JavaScript, slike ili preusmjeravanja skrivena na stranicama `github io games` koja pokreću izvršavanje zlonamjernih skripti prilikom učitavanja stranice.
Lažni signali popularnosti Ghost računi umjetno napuhavaju zvijezde, forkove i promatrače kako bi zlonamjerni repozitoriji izgledali pouzdano.

Ove tehnike nisu teorijske. Već su primijećene uživo. kampanje zlonamjernog softvera, od kojih su mnogi bili usmjereni na programere koji su koristili repozitorije igara kao ulazne točke.

Srećom, neke sigurnosne platforme mogu prepoznati ove obrasce prije nego što uzrokuju štetu. U sljedećem odjeljku pokazat ćemo kako Xygeni otkriva, blokira i sanira ove prijetnje na vašem SDLC.

Kako Xygeni osigurava GitHub igre, deblokirane projekte i CI/CD Pipelines

Kada se pojave rizični obrasci u GitHub repozitorijima igara, Xygeni pruža potpunu obranu kako bi zaustavio prijetnje prije nego što ugroze vaše sustave ili lanac opskrbe.

1. Rano upozorenje: Otkrivanje zlonamjernog softvera u stvarnom vremenu u igrama i ovisnostima na GitHubu

Xygeni Kontinuirano skenira nove pakete na NPM-u, Mavenu, PyPI-ju i drugim platformama. To uključuje pakete ugrađene na neočekivana mjesta, kao što su repozitorij igara ili neblokirani projekti igara na GitHubu koji se dijele na forumima ili školskim mrežama. Ako se pronađe sumnjiva komponenta, Xygeni je automatski stavlja u karantenu, blokira njezinu upotrebu u vašim ovisnostima i šalje upozorenja u stvarnom vremenu vašem timu. To sprječava ulazak zlonamjernih sadržaja u vašu kodnu bazu ili CI/CD pipeline.

2. Svjesno dostupnosti SCA s inteligentnim određivanjem prioriteta

Umjesto da zatrpavate svoj tim upozorenjima, Xygeni procjenjuje je li ranjivost zapravo korištena u vašem kodu (dostupnost) i uključuje bodovanje rizika (EPSS, utjecaj na poslovanje) kako bi se istaknuli najkritičniji problemi. To značajno smanjuje buku i osigurava da vaš tim djeluje na onome što je zaista važno.

3. Automatizirana sanacija korištenjem Pull Requests

Kada se otkrije ranjivost ili zlonamjerna ovisnost s poznatim rješenjem, Xygeni automatski stvara Pull Request za nadogradnju ili ispravljanje problema. To ubrzava vrijeme odziva, ograničava ručni rad i održava vaše pipeline siguran.

4. CI/CD Sigurnosne kontrole za blokiranje zlonamjernih verzija

Xygeni se integrira s buildom pipelineputem GitHub Actions, Jenkinsa, GitLaba, Azurea Pipelines i druge. Skenira skripte za izgradnju, Docker datoteke i CI/CD konfiguracije za sumnjive naredbe, kao što su obrnute ljuske ili instalacijske skripte, i mogu blokirati izgradnje ako se otkrije opasan kod.

5. Izgradite integritet putem SLSA-usklađenih atesta

The Build Security Modul stvara potpisane ateste prema SLSA i in-toto standardima standards, ugrađivanje metapodataka na izvor, ovisnosti, SBOMi testovi. Ako dođe do bilo kakvih neovlaštenih izmjena, validacija atestacije ne uspijeva i pipeline automatski se zaustavlja.

6. Otkrivanje anomalija u SCM i CI artefakti

Xygeni kontinuirano prati vaš izvorni kod i CI okruženja kako bi otkrio neobično ponašanje, kao što je commitzaobilazi zaštitu grana, nepoznate korisnike ili neočekivane dodjele tokena. U kombinaciji s njegovim SAST motor, identificira skrivena stražnja vrata ili ubrizgane skripte prije spajanja ili implementacije.

7. Automatizirano otkrivanje imovine i ASPM Vidljivost

Xygeni gradi aktivna zaliha vašeg cjelokupnog SDLC ekosustav, uključujući repozitorije, suradnike, pipelines, ovisnosti i infrastruktura u oblaku. Ova vidljivost omogućuje dinamičko određivanje prioriteta rizika, mapiranje usklađenosti (npr. NIS2, DORA) i dokaze spremne za reviziju bez ometanja postojećih tijekova rada.

Što GitHub igre znače za sigurne developere: Ostanite znatiželjni, ostanite sigurni

  • Ako repozitorij sadrži skrivenu skriptu za izgradnju koja preuzima zlonamjerni kod (npr. PowerShell skriptu nakon instalacije), Xygeni će je označiti i blokirati prije izvršenja.
  • Prilikom spajanja koda koji referencira sumnjivu ovisnost, Xygeni je blokira i nudi automatsko ispravljanje putem Pull Request.
  • Ako projekt hostan na GitHub stranicama sadrži skrivene zlonamjerne skripte, Xygenijev SCA i otkrivanje zlonamjernog softvera identificira ih čak i ako se izvršavaju samo tijekom učitavanja stranice.
  • Izgradi pipelines će odbiti commitako izgrađeni artefakti ili konfiguracije ne prođu provjere atesta, sprječavajući kompromitirane verzije da ikada dođu do produkcije.

S Xygenijem možete nastaviti otkrivati ​​i isprobavati igre na GitHubu s povjerenjem. Svaki korak, od kloniranja do implementacije, je zaštićen. Programeri ostaju znatiželjni, pipelineostaju sigurni, a vaš lanac opskrbe ostaje čist.

alati-za-analizu-sastava-softvera-sca-tools
Prioritizirajte, sanirajte i osigurajte softverske rizike
Nabavite svoj besplatni račun.
Nije potrebna kreditna kartica.

Osigurajte svoj razvoj i isporuku softvera

s Xygeni paketom proizvoda