github խաղեր - github-ի արգելափակված խաղեր - github io խաղեր

GitHub խաղեր PreBuild Malware-ով՞։ Սա տեղի է ունենում։

Ներածություն. GitHub խաղերի վերելքը և զվարճանքի հետևում թաքնված ռիսկերը

Եթե ​​երբևէ փնտրել եք GitHub խաղեր, դուք հավանաբար հանդիպել եք ամեն ինչի՝ սկսած զննարկչի վրա հիմնված հրաձիգներից մինչև JavaScript-ով կամ Python-ով կառուցված ռետրո կլոններ: Այս նախագծերը հաճելի են փորձարկելու համար, հեշտ են գործարկելու համար և հաճախ հայտնվում են YouTube-ի ձեռնարկներում կամ ֆորումներում: Արդյունքում, դրանք հատկապես տարածված են դարձել դպրոցներում, որտեղ մշակողներն ու ուսանողները հաճախ դրանց հասանելիություն են ստանում միջոցով: GitHub-ի արգելափակված խաղեր կամ բաժանեք նրանց GitHub io խաղեր էջեր թ.

Այս ժողովրդականության պատճառով, մշակողները և ուսանողները կլոնավորում են այս պահոցները, գործարկում կոդը և առանց շատ մտածելու շարունակում են առաջ շարժվել։ Բայց ահա խնդիրը. այս բոլոր խաղերը այնպիսին չեն, ինչպիսին թվում են։

Որոշ խաղերի պահոցներ գործարկում են կասկածելի տեղադրման սկրիպտներ: Մյուսները ներգրավում են հնացած կամ խոցելի կախվածություններ: Մի քանիսը նույնիսկ թաքցնում են վնասակար ծրագրեր ակտիվների, կոնտեյներների կամ տեղակայման ֆայլերի ներսում: Քանի որ շատ մշակողներ այս նախագծերը տեղակայում են... GitHub io խաղեր, ռիսկը արագ տարածվում է և հաճախ աննկատ է մնում։

Այս գրառման մեջ մենք կուսումնասիրենք, թե ինչպես կարող են խաղերի պահոցները լուրջ անվտանգության սպառնալիք դառնալ։ Մենք նաև կցույց տանք ձեզ, թե ինչպես մնալ անվտանգ՝ առանց հրաժարվելու ձեր հետաքրքրասիրությունից կամ ձեր... CI/CD.

Ինչու են հարձակվողները թիրախավորում GitHub խաղերը և արգելափակված պահոցները

Առաջին հայացքից GitHub-ում խաղերի պահոցները թվում են անվնաս։ Ի վերջո, դրանք հաճախ փոքր փորձեր կամ կրթական նախագծեր են, որոնք ստեղծվել են զվարճանքի համար։ Սակայն հարձակվողները դրանք այլ կերպ են տեսնում։ Իրականում, շատ նման... պահոցները օգտագործվում են որպես վնասակար ծրագրերի տարածման հարթակներ, հաճախ քողարկված որպես GitHub խաղեր or github-ի արգելափակված խաղեր.

Օրինակ՝ սպառնալիքի գործոնը, որը հայտնի է որպես Stargazer Goblin շահագործում է ավելի քան մեկ ցանց 3,000 ուրվական GitHub հաշիվներ, որը կոչվում է «Աստղագուշակների ուրվականների ցանց»։ Այս խումբը դիտավորյալ աստղագուշակում, բաժանում և հետևում է չարամիտ պահոցներին՝ իրենց տեսանելիությունն ու լեգիտիմությունը բարձրացնելու համար, սովորաբար թիրախավորելով գործիքներ կամ խաղային խաբեություններ որոնող օգտատերերին։ Այս պահոցներն օգտագործվել են տեղեկատվության գողացողների և փրկագին պահանջող ծրագրերի տարածման համար, ինչպիսիք են Atlantida Stealer-ը, Rhadamanthys-ը, Lumma Stealer-ը և RedLine-ը։ 

Ավելին, մեկ այլ բարդ արշավ, որը կոչվում էր Ջրի անեծք առնվազն զենք է օգտագործել 76 GitHub հաշիվներ, բազմաստիճան վնասակար ծրագիր ներդնելով օրինական թվացող գործիքների մեջ: Օգտակար բեռները թաքնված են Visual Studio նախագծի ֆայլերում (PreBuildEvent), տեղակայելով խճճված սկրիպտներ և Electron-ի վրա հիմնված երկուական ֆայլեր՝ մուտքի տվյալների գողության, զննարկչի տվյալների արդյունահանման և երկարաժամկետ պահպանման համար: Թիրախների թվում են մշակողները, DevOps թիմերը և խաղերի ստեղծողները: 

Հարձակվողները օգտվում են այն փաստից, որ շատ մշակողներ կլոնավորում են github խաղերը՝ դրանք փորձարկելու կամ դրանցից սովորելու համար՝ առանց կոդը վերանայելու: Նմանապես, github io խաղերը, որոնք պահվում են GitHub Pages-ի միջոցով, կարող են տեղակայել վնասակար JavaScript, պատկերներ կամ վերահասցեավորման սկրիպտներ, որոնք կատարվում են զննարկիչում բեռնվելիս: Քանի որ շատ github io խաղեր բաժանվում են և վերօգտագործվում առանց խորը ստուգման, հարձակվողները դրանք օգտագործում են մշուշոտ կոդ, թաքնված հետևորդներ կամ ներբեռնման ակտիվացուցիչներ գաղտնի տեղափոխելու համար: Այս մարտավարությունները շահագործում են մշակողների վստահությունը բաց կոդով նախագծերի նկատմամբ:

Ամփոփելով՝ խաղերի պահոցների և չարգելափակված խաղային նախագծերի ժողովրդականությունը դրանք դարձնում է պարարտ հող հարձակվողների համար։ Առանց պատշաճ ստուգման, հետաքրքրասեր մշակողը կարող է վնասակար ծրագրեր ներմուծել իր միջավայր՝ պարզապես կլոնավորելով կամ խաղերի պահոցը հյուրընկալելով։

Ցանկանո՞ւմ եք պաշտպանել ձեր բոլոր GitHub նախագծերը։

Եթե ​​հետաքրքրված եք, թե ինչպես պաշտպանել ձեր GitHub պահոցները խաղային մոդերից այն կողմ, մի բաց թողեք մեր մանրամասն գրառումը թույլտվությունների վերաբերյալ։ pull requests, CI/CD ինտեգրացիա, և այլն։

Առնչվող կարդալ.

Վնասակար ծրագրերի օրինաչափությունները GitHub-ի արգելափակված խաղերում և GitHub IO խաղերում

Երբ մշակողները ուսումնասիրում են որպես նշված նախագծերը github unblocked games, շատերը թվում են անվնաս։ Այնուամենայնիվ, մի քանի կրկնվող օրինաչափություններ բացահայտում են լուրջ սպառնալիքներ, որոնք կարելի է հեշտությամբ անտեսել։

Արշավ. Ջրային անեծք

Trend Micro-ն բացահայտեց մի արշավ, որը կոչվում էր Ջրի անեծք, որում առնվազն 76 GitHub հաշիվներ հյուրընկալված զենքային պահոցներ, որոնք քողարկվում են որպես մշակողի գործիքներ կամ խաղային մոդեր: Այս պահոցները ներառում են վնասակար բեռներ՝ օգտագործելով <PreBuildEvent> Visual Studio նախագծի ֆայլերում թեգեր: Կառուցումների ընթացքում խճճված PowerShell կամ VBS սկրիպտները ներբեռնում են կոդավորված ZIP արխիվներ, տեղադրում Electron-ի վրա հիմնված երկուական ֆայլեր և արտանետում են մուտքային տվյալները, զննարկչի տվյալները և սեսիայի տոկենները: Վնասակար ծրագիրը նաև իրականացնում է համառություն՝ պլանավորված առաջադրանքների և գրանցամատյանի փոփոխությունների միջոցով:

Կեղծ կոդ GitHub խաղերում. որսալ

Կեղծ կոդ. PowerShell-ի մշուշոտ կատարում

Այս պարզեցված օրինակը ցույց է տալիս, թե ինչպես է վնասակար կոդը խուսափում սկավառակի գրառումներից՝ վերծանելով և անմիջապես հիշողության մեջ կատարելով։

Արշավ. Ջրային անեծք

Trend Micro-ն հայտնաբերել է սպառնալիքի գործողություն, որը հայտնի է որպես Ջրի անեծք, որտեղ հարձակվողները օգտագործել են առնվազն 76 GitHub հաշիվներ զենքի տեսքով պահոցներ տեղակայելու համար։ Այս նախագծերը, կարծես, մշակողների գործիքներ կամ խաղային մոդեր էին։ Ներքինորեն, նրանք չարամիտ տրամաբանություն էին ներդրել կառուցման ֆայլերում, մասնավորապես՝ <PreBuildEvent> պիտակ Visual Studio-ում .csproj ֆայլեր.

Բեռնված ֆայլերը ներառում էին բազմաստիճան սկրիպտներ, որոնք ներբեռնում էին կոդավորված ZIP ֆայլեր, արդյունահանում ֆայլեր և գործարկում հետին դռներ։ Ավելին, հարձակվողները ավելացրել էին կայունության մեխանիզմներ՝ օգտագործելով Windows-ի գրանցամատյանի խմբագրումները և պլանավորված առաջադրանքները։

Կեղծ կոդի օրինակ՝ Visual Studio Build Hook

Կեղծ կոդ. Հիշողության մեջ կատարում PowerShell-ի միջոցով

Այս տեխնիկան խուսափում է սկավառակի վրա գրառում կատարելուց, ինչը օգնում է հարձակվողներին շրջանցել հակավիրուսային հայտնաբերումը և ստանալ գաղտնի պաշտպանություն։

Արշավ. Աստղագուշակ Գոբլին և Ուրվական Հաշիվներ

Մեկ այլ լայնածավալ հարձակում փաստագրվել է Check Point Research-ի կողմից, որը բացահայտել է, որ Աստղագուշակների ուրվականների ցանցԱյս արշավն օգտագործվել է ավելի քան 3,000 կեղծ GitHub հաշիվներ չարամիտ պահոցներում աստղեր, ճյուղեր և դիտորդներ փչել։ Նպատակն էր ստեղծել կեղծ լեգիտիմության զգացում։

Այս «ուրվական» հաշիվները նպաստել են վնասակար ծրագրերի տարածմանը, ինչպիսիք են՝ Ատլանտյան գողացող, Լումմա, Ռադամանտիս, եւ Կարմիր գիծ, հիմնականում թիրախավորելով մշակողներին և խաղացողներին: Ընդամենը չորս օրվա ընթացքում մեկ հարձակման ալիք վարակեց ավելի քան 1,300 զոհեր տարածելով փոփոխված խաղային մոդերի փաթեթները Discord և README հղումներով։

Կեղծ կոդի օրինակ՝ վնասակար README

GitHub խաղերի պահոցներում վնասակար ծրագրերի տարածված օրինաչափությունները

Օրինակ Նկարագրություն
Նախնական տեղադրում / կառուցում սկրիպտներ Սկրիպտներ, որոնք ավտոմատ կերպով աշխատում են տեղադրման կամ կառուցման ընթացքում՝ հեռակա բեռներ ստանալու և կատարելու համար, հաճախ առանց օգտատիրոջ իմացության։
Տիպոսքվոթինգ և կեղծ պատառաքաղներ Վնասակար նախագծեր, որոնք ընդօրինակում են հայտնի գործիքների կամ խաղերի պահոցների անունները կամ կառուցվածքը՝ մշակողներին խաբեությամբ տեղադրելու համար։
GitHub էջերի չարաշահում JavaScript, պատկերներ կամ վերահղումներ, որոնք թաքնված են `github io games` էջերում, որոնք ակտիվացնում են վնասակար սկրիպտների կատարումը էջի բեռնման ժամանակ։
Կեղծ ժողովրդականության ազդանշաններ Ուրվական հաշիվները արհեստականորեն մեծացնում են աստղերը, ճյուղավորումները և դիտորդներին՝ վնասակար պահոցները վստահելի թվալու համար։

Այս մեթոդները տեսական չեն։ Դրանք արդեն դիտարկվել են կենդանի վնասակար ծրագրերի արշավներ, որոնցից շատերը ուղղված էին խաղերի պահոցները որպես մուտքի կետեր օգտագործող մշակողներին։

Բարեբախտաբար, որոշ անվտանգության հարթակներ կարող են բռնել այս օրինաչափությունները, նախքան դրանք վնաս կպատճառեն։ Հաջորդ բաժնում մենք կցույց տանք, թե ինչպես է Xygeni-ն հայտնաբերում, արգելափակում և վերացնում այս սպառնալիքները ձեր համակարգչում։ SDLC.

Ինչպես է Xygeni-ն պաշտպանում GitHub խաղերը, արգելափակված նախագծերը և CI/CD Pipelines

Երբ GitHub խաղերի պահոցներում ի հայտ են գալիս ռիսկային օրինաչափություններ, Xygeni-ն ապահովում է լիարժեք պաշտպանություն՝ կանխելու սպառնալիքները, նախքան դրանք կվտանգեն ձեր համակարգերը կամ մատակարարման շղթան։

1. Վաղ նախազգուշացում. GitHub խաղերում և կախվածություններում իրական ժամանակում վնասակար ծրագրերի հայտնաբերում

Քսիգենի անընդհատ սկանավորում է նոր փաթեթներ NPM, Maven, PyPI և այլն հարթակներում: Սա ներառում է անսպասելի վայրերում ներդրված փաթեթներ, ինչպիսիք են խաղերի պահոցները կամ github-ի չարգելափակված խաղային նախագծերը, որոնք համօգտագործվում են ֆորումներում կամ դպրոցական ցանցերում: Եթե հայտնաբերվում է կասկածելի բաղադրիչ, Xygeni-ն ավտոմատ կերպով կարանտինացնում է այն, արգելափակում է դրա օգտագործումը ձեր կախվածություններում և իրական ժամանակի ահազանգեր է ուղարկում ձեր թիմին: Սա կանխում է վնասակար բեռների մուտքը ձեր կոդային բազա կամ CI/CD pipeline.

2. Հասանելիության գիտակցում SCA ինտելեկտուալ առաջնահերթության համակարգով

Ձեր թիմին ահազանգերով ծանրաբեռնելու փոխարեն, Քսիգենի գնահատում է, թե արդյոք խոցելիությունը իրականում օգտագործվում է ձեր կոդում (հասանելիություն) և ներառում է ռիսկի գնահատման (EPSS, բիզնեսի վրա ազդեցությունը)՝ ամենակարևոր խնդիրները վերհանելու համար: Սա զգալիորեն նվազեցնում է աղմուկը և ապահովում, որ ձեր թիմը գործի այն ուղղությամբ, ինչը իսկապես կարևոր է:

3. Ավտոմատացված վերականգնողական բուժում՝ օգտագործելով Pull Requests

Երբ հայտնի շտկմամբ հայտնաբերվում է խոցելիություն կամ չարամիտ կախվածություն, Xygeni-ն ավտոմատ կերպով ստեղծում է Pull Request խնդիրը թարմացնելու կամ շտկելու համար: Սա արագացնում է արձագանքման ժամանակը, սահմանափակում ձեռքով աշխատանքը և պահպանում է ձեր pipeline ապահով

4. CI/CD Անվտանգության վերահսկողություններ՝ վնասակար կառուցվածքները կանխելու համար

Xygeni-ն ինտեգրվում է կառուցման հետ pipelineGitHub Actions-ի, Jenkins-ի, GitLab-ի, Azure-ի միջոցով Pipelines և այլն։ Այն սկանավորում է կառուցման սկրիպտներ, Dockerfiles և այլն։ CI/CD Կասկածելի հրամանների, ինչպիսիք են հակադարձ shell-երը կամ տեղադրման սկրիպտները, կոնֆիգուրացիաները և կարող են արգելափակել կառուցվածքները, եթե հայտնաբերվի վտանգավոր կոդ։

5. Կառուցեք ամբողջականություն SLSA-ի համապատասխան հավաստագրերի միջոցով

  Build Security մոդուլը ստեղծում է ստորագրված հավաստագրեր՝ հետևելով SLSA-ին և ամբողջությամբ standardներ, մետատվյալների ներդրում աղբյուրի, կախվածությունների վրա, SBOMև թեստեր: Եթե տեղի են ունենում որևէ չարտոնված փոփոխություն, հավաստագրի վավերացումը ձախողվում է, և pipeline կանգ է առնում ավտոմատ կերպով։

6. Անոմալիայի հայտնաբերում SCM և CI արտեֆակտներ

Xygeni-ն անընդհատ վերահսկում է ձեր ելակետային կոդը և CI միջավայրերը՝ անսովոր վարքագիծ հայտնաբերելու համար, ինչպիսիք են՝ commitշրջանցելով մասնաճյուղի պաշտպանությունը, անհայտ օգտատերերը կամ անսպասելի տոկենների տրամադրումը։ Համակցված դրա հետ SAST շարժիչը, այն նույնականացնում է թաքնված հետևի դռները կամ ներարկված սկրիպտներ միաձուլումից կամ տեղակայումից առաջ։

7. Ակտիվների ավտոմատացված հայտնաբերում և ASPM Տեսանելիություն

Քսիգենին կառուցում է կենդանի գույքագրում ձեր ամբողջից SDLC էկոհամակարգ, ներառյալ պահոցները, համագործակիցները, pipelineներ, կախվածություններ և ամպային ենթակառուցվածքներ: Այս տեսանելիությունը հնարավորություն է տալիս դինամիկ ռիսկերի առաջնահերթություն սահմանել, համապատասխանության քարտեզագրումներ կատարել (օրինակ՝ NIS2, DORA) և աուդիտի համար պատրաստ ապացույցներ ստանալ՝ առանց առկա աշխատանքային հոսքերը խաթարելու:

Ինչ են նշանակում GitHub խաղերը անվտանգ մշակողների համար. Մնացեք հետաքրքրասեր, մնացեք անվտանգ

  • Եթե ​​պահոցը պարունակում է թաքնված կառուցման սկրիպտ, որը ներբեռնում է վնասակար կոդ (օրինակ՝ PowerShell-ի տեղադրումից հետո կատարված սկրիպտ), Xygeni-ն կհայտարարի և կարգելափակի այն կատարումից առաջ։
  • Կասկածելի կախվածության հղում կատարող կոդը միավորելիս Xygeni-ն և՛ արգելափակում է այն, և՛ առաջարկում է ավտոմատ լուծում՝ Pull Request.
  • Եթե ​​GitHub Pages-ում տեղակայված որևէ նախագիծ պարունակում է թաքնված վնասակար սկրիպտներ, Xygeni-ն SCA և վնասակար ծրագրերի հայտնաբերումը նույնականացնում է դրանք, նույնիսկ եթե դրանք գործարկվում են միայն էջի բեռնման ժամանակ։
  • կառուցել pipelines-ը կմերժի commitեթե կառուցված արտեֆակտները կամ կոնֆիգուրացիաները չեն անցնում ատեստավորման ստուգումները, ինչը կանխում է վնասված կառուցվածքների երբևէ արտադրության հասնելը։

Xygeni-ի միջոցով դուք կարող եք շարունակել բացահայտել և փորձարկել github խաղեր վստահությամբ։ Յուրաքանչյուր քայլ՝ կլոնավորումից մինչև տեղակայում, պաշտպանված է։ Մշակողները շարունակում են հետաքրքրասեր մնալ, pipelineները մնում են անվտանգ, և ձեր մատակարարման շղթան մնում է մաքուր։

sca-tools-software-composition-analysis-tools
Առաջնահերթություն տվեք, շտկեք և պաշտպանեք ձեր ծրագրային ռիսկերը
Ստացեք ձեր անվճար հաշիվը։
Ոչ մի վարկային քարտ չի պահանջվում:

Ապահովեք ձեր ծրագրային ապահովման մշակումը և մատակարարումը

Xygeni Product Suite-ի հետ