Entwodiksyon: Monte jwèt GitHub yo ak risk ki dèyè plezi a
Si ou te janm chache Jwèt GitHub yo, ou pwobableman deja rankontre tout kalite jwèt, soti nan jwèt tirè sou navigatè rive nan klon retro ki konstwi ak JavaScript oswa Python. Pwojè sa yo amizan pou eseye, fasil pou egzekite, epi souvan parèt nan leson patikilye oswa fowòm YouTube. Kòm rezilta, yo vin patikilyèman popilè nan lekòl yo, kote devlopè ak elèv yo souvan jwenn aksè a yo atravè Jwèt GitHub debloke oubyen pran yo nan yon fouchèt Jwèt GitHub io paj.
Akòz popilarite sa a, devlopè yo ak etidyan yo klone repozitwa sa yo, egzekite kòd la, epi kontinye san reflechi twòp. Men pwoblèm nan: se pa tout jwèt sa yo ki sanble.
Gen kèk depo jwèt ki kouri script enstalasyon ki louche. Gen lòt ki rale depandans ki pa ajou oswa ki vilnerab. Gen kèk ki menm kache malveyan andedan byen, kontenè, oswa fichye deplwaman. Piske anpil devlopè òganize pwojè sa yo atravè Jwèt GitHub io, risk la gaye byen vit e souvan li pa remake.
Nan pòs sa a, nou pral eksplore kijan depo jwèt yo ka vin tounen yon menas sekirite grav. Nou pral montre w tou kijan pou w rete an sekirite san w pa abandone kiryozite w oswa entansyon w. CI/CD.
Poukisa atakè yo vize jwèt GitHub ak depo ki pa bloke yo
Okòmansman, depo jwèt sou GitHub yo sanble inosan. Apre tou, yo souvan ti eksperyans oswa pwojè edikatif ki fèt pou plezi. Sepandan, atakè yo wè sa yon lòt jan. An reyalite, anpil nan yo... Yo itilize depo kòm platfòm livrezon malveyan, souvan degize kòm Jwèt GitHub yo or jwèt debloke sou github.
Pa egzanp, yon aktè menas ke yo rekonèt kòm Jwèt Stargazer Goblin opere yon rezo ki gen plis pase 3,000 kont fantom GitHub, yo te rele "Stargazers Ghost Network." Gwoup sa a fè espre kreye yon "star", yon "fork", epi siveye repozitwa move pou ogmante vizibilite ak lejitimite yo, anjeneral yo vize itilizatè k ap chèche zouti oswa triche nan jwèt. Repozitwa sa yo te itilize pou distribye vòlè enfòmasyon ak ransomware tankou Atlantida Stealer, Rhadamanthys, Lumma Stealer, ak RedLine.
Anplis, yon lòt kanpay sofistike yo rele Madichon Dlo omwen te tounen zam 76 kont GitHub, entegre malveyan milti-etap nan sa ki sanble zouti lejitim. Chaj itil yo kache nan dosye pwojè Visual Studio (PreBuildEvent), deplwaye script ki kache ak binè ki baze sou Electron pou vòl kalifikasyon, ekstraksyon done navigatè, ak pèsistans alontèm. Sib yo enkli devlopè, ekip DevOps, ak kreyatè jwèt.
Moun k ap atake yo pwofite lefèt ke anpil devlopè klone jwèt github pou teste oswa aprann nan men yo san yo pa revize kòd la. Menm jan an tou, jwèt github io, ki se depo ki sèvi atravè Paj GitHub, ka òganize JavaScript move, imaj, oswa script redireksyon ki egzekite lè yo chaje nan yon navigatè. Piske anpil jwèt github io yo divize an fork epi yo reyitilize san enspeksyon apwofondi, atakè yo itilize yo pou fè kontrebann kòd ki kache, tracker kache, oswa deklanchè telechajman. Taktik sa yo eksplwate konfyans devlopè yo mete nan pwojè sous ouvè.
An brèf, popilarite depo jwèt yo ak pwojè jwèt san blokaj fè yo yon tèren fètil pou atakè yo. San yon tès depistaj apwopriye, yon devlopè kirye ka entwodui malveyan nan anviwònman yo tou senpleman lè li klone oswa òganize yon depo jwèt.
Ou vle pwoteje tout pwojè GitHub ou yo?
Si w ap mande kijan pou pwoteje depo GitHub ou yo pi lwen pase mod jwèt yo, pa rate pòs nou an ki detaye plis sou pèmisyon yo. pull requests, CI/CD entegrasyon, ak plis ankò.
Modèl lojisyèl malveyan nan jwèt GitHub ki pa bloke ak jwèt GitHub IO
Lè devlopè yo eksplore pwojè ki make kòm github unblocked games, anpil parèt inosan. Sepandan, plizyè modèl ki repete revele menas grav ke moun ka fasilman inyore.
Kanpay: Madichon Dlo
Trend Micro dekouvri yon kanpay ki rele Madichon Dlo, nan ki omwen 76 kont GitHub depo zam ki òganize epi ki maske kòm zouti devlopè oswa mod jwèt. Depo sa yo entegre chaj move lè l sèvi avèk <PreBuildEvent> etikèt nan fichye pwojè Visual Studio yo. Pandan konstriksyon yo, script PowerShell oswa VBS ki kache yo telechaje achiv ZIP chiffres, enstale binè ki baze sou Electron, epi retire kalifikasyon, done navigatè, ak jeton sesyon. Malveyan an aplike tou pèsistans atravè travay pwograme ak chanjman nan rejis.
Pseudokòd nan jwèt GitHub yo: Hook
Psedokòd: Egzekisyon PowerShell Obfuscated
Egzanp senplifye sa a montre kijan kòd move evite ekriti sou disk la lè li dekode epi egzekite dirèkteman nan memwa.
Kanpay: Madichon Dlo
Trend Micro idantifye yon operasyon menas ke yo rekonèt kòm Madichon Dlo, kote atakè yo te itilize omwen 76 kont GitHub pou òganize depo zam. Pwojè sa yo te sanble zouti devlopè oswa mod jwèt. Entènman, yo te entegre lojik move nan dosye konstriksyon yo, espesyalman atravè <PreBuildEvent> etikèt nan Visual Studio .csproj dosye.
Chaj itil yo te gen ladan script plizyè etap ki te telechaje kòd postal chiffres, ekstrè fichye, epi egzekite pòt dèyè. Anplis de sa, atakè yo te ajoute mekanis pèsistans lè l sèvi avèk modifikasyon rejis Windows ak travay pwograme.
Egzanp Psedokòd: Visual Studio Build Hook
Psedokòd: Egzekisyon an memwa atravè PowerShell
Teknik sa a evite ekri sou disk, sa ki ede atakè yo kontoune deteksyon antivirus la epi vin an kachèt.
Kanpay: Kont Goblin ak Fantom Stargazer yo
Check Point Research te dokimante yon lòt atak gwo echèl, ki te revele... Rezo Fantom StargazersKanpay sa a te itilize plis pase 3,000 fo kont GitHub pou gonfle zetwal, fouchèt, ak siveyan sou depo move. Objektif la sete kreye yon fo sans lejitimite.
Kont fantom sa yo te ede pwomouvwa malveyan tankou Atlantik vòlè, luma, Rhadamanthys, epi RedLine, sitou vize devlopè ak joueurs. Nan jis kat jou, yon vag atak te enfekte plis pase 1,300 viktim lè yo gaye pake mod jwèt modifye atravè lyen Discord ak README.
Egzanp Psedokòd: README move
Modèl Malveyan Komen nan Repozitwa Jwèt GitHub yo
| modèl | Deskripsyon |
|---|---|
| Pre-enstalasyon / Konstriksyon Scripts | Scripts ki fonksyone otomatikman pandan enstalasyon oswa konstriksyon pou chèche epi egzekite chaj a distans, souvan san itilizatè a pa konnen. |
| Typosquatting ak fo fouchèt | Pwojè move ki imite non oswa estrikti zouti popilè oswa depo jwèt pou twonpe devlopè yo pou yo enstale yo. |
| Abi Paj GitHub yo | JavaScript, imaj, oubyen redireksyon kache nan paj `jwèt github io` ki deklanche ekzekisyon script move lè paj la chaje. |
| Fo Siyal Popilarite | Kont fantom yo gonfle zetwal, fouchèt, ak obsèvatè atifisyèlman pou fè depo move yo parèt fyab. |
Teknik sa yo pa teyorik. Yo deja obsève yo an dirèk. kanpay malveyan, anpil ladan yo te vize devlopè ki te itilize repozitwa jwèt kòm pwen antre.
Erezman, gen kèk platfòm sekirite ki ka detekte modèl sa yo anvan yo lakòz domaj. Nan pwochen seksyon an, nou pral montre kijan Xygeni detekte, bloke, epi korije menas sa yo atravè ou. SDLC.
Kijan Xygeni Pwoteje Jwèt GitHub, Pwojè Debloke, ak CI/CD Pipelines
Lè modèl ki riske parèt nan depo jwèt GitHub yo, Xygeni bay yon defans konplè pou bloke menas yo anvan yo konpwomèt sistèm ou yo oswa chèn ekipman ou yo.
1. Avètisman Bonè: Deteksyon Malveyan an Tan Reyèl nan Jwèt ak Depandans GitHub yo
Xygeni Kontinyèlman eskane nouvo pakè atravè NPM, Maven, PyPI, ak plis ankò. Sa gen ladan pakè entegre nan kote inatandi, tankou depo jwèt oswa pwojè jwèt github debloke pataje atravè fowòm oswa rezo lekòl yo. Si yo jwenn yon eleman sispèk, Xygeni otomatikman mete l an karantèn, bloke itilizasyon li nan depandans ou yo, epi voye alèt an tan reyèl bay ekip ou a. Sa anpeche chaj move yo antre nan baz kòd ou a oswa CI/CD pipeline.
2. Aksè-Konsyan SCA avèk Priyorizasyon Entelijan
Olye pou w akable ekip ou a ak alèt, Xygeni evalye si yon vilnerabilite vrèman itilize nan kòd ou a (aksesiblite) epi li enkòpore nòt risk (EPSS, enpak sou biznis) pou mete aksan sou pwoblèm ki pi kritik yo. Sa diminye bri anpil epi asire ekip ou a aji sou sa ki vrèman enpòtan.
3. Remedyasyon Otomatik Lè l sèvi avèk Pull Requests
Lè yo detekte yon vilnerabilite oswa yon depandans move ak yon koreksyon li te ye, Xygeni otomatikman kreye yon Pull Request pou amelyore oswa repare pwoblèm nan. Sa akselere tan repons lan, limite travay manyèl, epi kenbe ou pipeline sekirite.
4. CI/CD Kontwòl Sekirite pou Bloke Konstriksyon Move
Xygeni entegre ak build pipelines atravè Aksyon GitHub, Jenkins, GitLab, Azure Pipelines, ak lòt moun. Li analize script konstriksyon, Dockerfiles, ak CI/CD konfigirasyon pou kòmand sispèk, tankou shell ranvèse oswa script enstalasyon, epi yo ka bloke konstriksyon si yo detekte kòd danjere.
5. Bati Entegrite atravè Atestasyon Konfòm ak SLSA
The Build Security Modil la kreye atestasyon siyen apre SLSA ak an totalo standards, entegre metadone sou sous, depandans, SBOM, ak tès yo. Si nenpòt modifikasyon san otorizasyon rive, validasyon atestasyon an echwe epi pipeline sispann otomatikman.
6. Deteksyon anomali nan SCM ak Atifak CI
Xygeni kontwole kòd sous ou ak anviwònman CI ou yo kontinyèlman pou detekte konpòtman dwòl, tankou commits kontoune pwoteksyon branch, itilizatè enkoni, oswa sibvansyon jeton inatandi. Konbine avèk li yo SAST motè, li idantifye pòt dèyè kache oswa script enjekte yo anvan fizyon oswa deplwaman.
7. Dekouvèt Byen Otomatik ak ASPM vizibilite
Xygeni bati yon envantè vivan nan tout ou SDLC ekosistèm, ki gen ladan depo, kolaboratè, pipelines, depandans, ak enfrastrikti nwaj la. Vizibilite sa a pèmèt priyorizasyon risk dinamik, map konfòmite (pa egzanp NIS2, DORA), ak prèv pare pou odit san deranje workflows ki deja egziste yo.
Ki sa jwèt GitHub yo vle di pou devlopè ki an sekirite: Rete kirye, rete an sekirite
- Si yon depo gen yon script konstriksyon kache ki telechaje kòd move (pa egzanp, yon script PowerShell apre enstalasyon), Xygeni pral siyalize li epi bloke li anvan ekzekisyon.
- Lè w ap fizyone kòd ki fè referans a yon depandans sispèk, Xygeni bloke li epi li ofri yon koreksyon otomatik atravè Pull Request.
- Si yon pwojè ki òganize sou GitHub Pages gen ladan l script move kache, Xygeni a SCA epi deteksyon malveyan idantifye yo menm si yo sèlman egzekite pandan paj la chaje.
- Bati pipelines pral rejte commitsi atifak oswa konfigirasyon ki konstwi yo echwe verifikasyon atestasyon yo, sa ap anpeche konstriksyon konpwomèt yo rive nan pwodiksyon.
Avèk Xygeni, ou ka kontinye dekouvri epi eseye jwèt github avèk konfyans. Chak etap, depi klonaj rive nan deplwaman, pwoteje. Devlopè yo rete kirye, pipelines rete an sekirite, epi chèn ekipman ou rete pwòp.





