github leikir - óblokkaðir leikir á github - github io leikir

GitHub leikir með forbyggðum spilliforritum? Þetta er að gerast

Inngangur: Uppgangur GitHub leikja og áhættan á bak við skemmtunina

Ef þú hefur einhvern tíma leitað að GitHub leikirÞú hefur líklega rekist á allt frá vafratengdum skotleikjum til gamaldags klóna sem smíðaðir eru með JavaScript eða Python. Þessi verkefni eru skemmtileg að prófa, auðveld í keyrslu og birtast oft í YouTube kennslumyndböndum eða spjallsvæðum. Fyrir vikið hafa þau orðið sérstaklega vinsæl í skólum, þar sem forritarar og nemendur fá oft aðgang að þeim í gegnum ... GitHub opnaði leikir eða gaffla þeim frá GitHub io leikir síður.

Vegna þessara vinsælda klóna bæði forritarar og nemendur þessi geymslur, keyra kóðann og halda áfram án mikillar umhugsunar. En hér er vandamálið: ekki eru allir þessir leikir það sem þeir virðast vera.

Sumar leikjageymslur keyra vafasöm uppsetningarforskriftir. Aðrar draga inn úreltar eða viðkvæmar ósjálfstæðir hugbúnaðarlausnir. Sumar fela jafnvel spilliforrit inni í eignum, ílátum eða dreifingarskrám. Þar sem margir forritarar hýsa þessi verkefni í gegnum GitHub io leikir, hættan dreifist hratt og oft fer hún fram hjá neinum.

Í þessari færslu skoðum við hvernig geymslur leikja geta orðið alvarleg öryggisógn. Við sýnum þér einnig hvernig þú getur verið öruggur án þess að gefa upp forvitni þína eða ... CI/CD.

Af hverju árásarmenn miða á GitHub leiki og opnuð geymslur

Við fyrstu sýn virðast leikjageymslur á GitHub skaðlausar. Þær eru jú oft litlar tilraunir eða fræðsluverkefni sem eru sköpuð til gamans. Hins vegar sjá árásarmenn þetta öðruvísi. Í raun og veru eru margar slíkar... Geymslur eru nýttar sem vettvangar til að dreifa spilliforritum, oft dulbúið sem GitHub leikir or Óblokkaðir leikir á github.

Til dæmis, ógnunaraðili þekktur sem Stargazer Goblin rekur net yfir 3,000 draugareikningar á GitHub, kallað „Stargazers Ghost Network“. Þessi hópur stjörnumerkir, forkar og fylgist með illgjörnum gagnageymslum til að auka sýnileika sinn og lögmæti, oftast miðað á notendur sem leita að tólum eða leikjasvindl. Þessi gagnageymslur hafa verið notaðar til að dreifa upplýsingaþjófnaði og ransomware eins og Atlantida Stealer, Rhadamanthys, Lumma Stealer og RedLine. 

Þar að auki önnur háþróuð herferð sem kallast Vatnsbölvun hefur að minnsta kosti vopnað 76 GitHub reikningar, sem fellur inn margstigs spilliforrit í það sem virðist vera lögmæt verkfæri. Notkunin er falin í Visual Studio verkefnaskrám (PreBuildEvent), sem setur upp dulbúin forskrift og Electron-byggðar tvíundaskrár til að stela skilríkjum, draga út vafragögn og viðhalda langtímaöryggi. Meðal skotmarka eru forritarar, DevOps teymi og leikjaframleiðendur. 

Árásarmenn notfæra sér þá staðreynd að margir forritarar klóna github leiki til að prófa þá eða læra af þeim án þess að fara yfir kóðann. Á sama hátt geta github io leikir, geymslur sem eru birtar í gegnum GitHub síður, hýst illgjarn JavaScript, myndir eða tilvísunarforskriftir sem keyra þegar þeir eru hlaðnir inn í vafra. Þar sem margir github io leikir eru forkaðir og endurnýttir án ítarlegrar skoðunar, nota árásarmenn þá til að smygla dulbúnum kóða, földum rekjum eða hlaða niður kveikjum. Þessar aðferðir nýta sér traustið sem forritarar bera til opins hugbúnaðarverkefna.

Í stuttu máli, vinsældir leikjageymslu og verkefna sem bjóða upp á óblokkaða spilun gera þau að frjósömum jarðvegi fyrir árásarmenn. Án viðeigandi skimunar getur forvitinn forritari komið spilliforritum inn í umhverfi sitt einfaldlega með því að klóna eða hýsa leikjageymslu.

Viltu tryggja öll GitHub verkefni þín?

Ef þú ert að velta fyrir þér hvernig á að vernda GitHub geymslurnar þínar umfram leikjabreytingar, þá skaltu ekki missa af ítarlegri færslu okkar um heimildir, pull requests, CI/CD samþættingu og fleira.

Tengd lesning:

Spilliforritamynstur í óblokkuðum GitHub leikjum og GitHub IO leikjum

Þegar verktaki skoða verkefni sem merkt eru sem github unblocked games, margar virðast skaðlausar. Hins vegar sýna nokkur endurtekin mynstur alvarlegar ógnir sem auðvelt er að missa af.

Herferð: Vatnsbölvun

Trend Micro afhjúpaði herferð sem kallast Vatnsbölvun, þar sem að minnsta kosti 76 GitHub reikningar hýst vopnageymslur sem þykjast vera forritartól eða leikjabreytingar. Þessar geymslur fella inn illgjarn gagnamagn með því að nota <PreBuildEvent> merki í Visual Studio verkefnaskrám. Við smíðar sækja dulkóðuð PowerShell eða VBS forskriftir dulkóðuð ZIP skjalasöfn, setja upp Electron-byggðar tvíundaskrár og stela innskráningarupplýsingum, vafragögnum og lotutáknum. Spilliforritið innleiðir einnig viðvarandi virkni í gegnum áætluð verkefni og breytingar á skrásetningunni.

Gervikóði í GitHub leikjum: Hook

Sýndarkóði: Dulbúin PowerShell keyrsla

Þetta einfaldaða dæmi sýnir hvernig illgjarn kóði forðast skrif á diska með því að afkóða og keyra beint í minni.

Herferð: Vatnsbölvun

Trend Micro greindi ógnunaraðgerð sem kallast Vatnsbölvun, þar sem árásarmenn notuðu að minnsta kosti 76 GitHub reikningar að hýsa vopnageymslur. Þessi verkefni virtust vera forritunartól eða leikjabreytingar. Innvortis settu þau illgjarn rökfræði inn í byggingarskrár, sérstaklega í gegnum <PreBuildEvent> merki í Visual Studio .csproj skrár.

Notkunargögnin innihéldu margstiga forskriftir sem sóttu niður dulkóðaðar ZIP-skrár, drógu út skrár og keyrðu bakdyr. Þar að auki bættu árásarmenn við varanleikakerfum með því að nota breytingar á Windows-skránni og áætlaðar verkefni.

Dæmi um gervikóða: Visual Studio Build Hook

Sýndarkóði: Keyrsla í minni með PowerShell

Þessi aðferð kemur í veg fyrir að skrifað sé á disk, sem hjálpar árásarmönnum að komast framhjá vírusvarnargreiningu og ná leyni.

Herferð: Stjörnuáhugamaður og draugareikningar

Önnur stórfelld árás var skjalfest af Check Point Research, sem leiddi í ljós að Drauganet StjörnuáhorfendaÞessi herferð notaði yfir 3,000 falsa GitHub reikninga að blása upp stjörnur, gaffla og áhorfendur á illgjörnum gagnagrunnum. Markmiðið var að skapa falska tilfinningu fyrir lögmæti.

Þessir draugareikningar hjálpuðu til við að kynna spilliforrit eins og Atlantida Stealer, Lumma, Rhadamanthysog rauð lína, aðallega miðað við forritara og tölvuleikjaspilara. Á aðeins fjórum dögum smitaði ein árásarbylgja meira en 1,300 fórnarlömb með því að dreifa breyttum leikjamóðunarpökkum í gegnum Discord og README tengla.

Dæmi um gervikóða: Illgjarn README

Algeng spilliforritamynstur í GitHub leikjageymslum

mynstur Lýsing
Foruppsetning / smíði forskrifta Forskriftir sem keyra sjálfkrafa við uppsetningu eða smíði til að sækja og keyra fjartengdar gagnahleðslur, oft án þess að notandinn viti af því.
Typosquatting og falsa gafflar Illgjarn verkefni sem herma eftir nöfnum eða uppbyggingu vinsælla tækja eða leikjageymsluhúsa til að blekkja forritara til að setja þau upp.
Misnotkun á GitHub síðum JavaScript, myndir eða tilvísanir faldar á síðum sem kallast `github io games` og virkja illgjarn forskriftir við hleðslu síðu.
Falskar vinsældarmerki Draugareikningar blása upp stjörnur, gaffla og áhorfendur tilbúnar til að láta illgjarn gagnageymslur virðast traustvekjandi.

Þessar aðferðir eru ekki fræðilegar. Þær hafa þegar verið skoðaðar í beinni útsendingu. herferðir gegn spilliforritum, sem mörg hver beindust að forriturum sem notuðu leikjageymslur sem aðgangspunkta.

Sem betur fer geta sum öryggiskerfi greint þessi mynstur áður en þau valda skaða. Í næsta kafla munum við sýna hvernig Xygeni greinir, lokar fyrir og lagar þessar ógnir á þínu svæði. SDLC.

Hvernig Xygeni tryggir öryggi GitHub leiki, óblokkaðra verkefna og CI/CD Pipelines

Þegar áhættusöm mynstur í leikjageymslum á GitHub koma upp, býður Xygeni upp á heildarvörn til að stöðva ógnir áður en þær stofna kerfum þínum eða framboðskeðju í hættu.

1. Snemmbúin viðvörun: Rauntíma uppgötvun spilliforrita í GitHub leikjum og ósjálfstæðum kerfum

Xygeni skannar stöðugt nýja pakka í NPM, Maven, PyPI og fleiru. Þetta felur í sér pakka sem eru felld inn á óvæntum stöðum, svo sem leikjageymslum eða óblokkuðum leikjaverkefnum á GitHub sem eru deilt á spjallsvæðum eða skólanetum. Ef grunsamlegur íhlutur finnst setur Xygeni hann sjálfkrafa í sóttkví, lokar fyrir notkun hans í ósjálfstæðum kerfum þínum og sendir rauntímaviðvaranir til teymisins. Þetta kemur í veg fyrir að illgjörn gagnamagn komist inn í kóðagrunninn þinn eða CI/CD pipeline.

2. Aðgengisvitund SCA með snjallri forgangsröðun

Í stað þess að yfirhlaða teymið þitt með viðvörunum, Xygeni metur hvort varnarleysi sé í raun notað í kóðanum þínum (aðgengi) og felur í sér áhættumat (EPSS, áhrif á viðskipti) til að koma í ljós mikilvægustu málin. Þetta dregur verulega úr hávaða og tryggir að teymið þitt grípi til aðgerða í því sem raunverulega skiptir máli.

3. Sjálfvirk úrbætur með því að nota Pull Requests

Þegar varnarleysi eða illgjarn ósjálfstæði greinist með þekktri lagfæringu, býr Xygeni sjálfkrafa til ... Pull Request að uppfæra eða lagfæra vandamálið. Þetta flýtir fyrir viðbragðstíma, takmarkar handvirka vinnu og heldur þér pipeline öruggt.

4. CI/CD Öryggisstýringar til að loka fyrir skaðlegar byggingar

Xygeni samþættist við smíði pipelineí gegnum GitHub Actions, Jenkins, GitLab, Azure Pipelines og fleira. Það skannar byggingarforskriftir, Dockerfiles og CI/CD stillingar fyrir grunsamlegar skipanir, eins og öfugar skeljar eða uppsetningarforskriftir, og geta lokað á byggingar ef hættulegur kóði greinist.

5. Byggðu upp heiðarleika með SLSA-samhæfðum vottunum

The Build Security Einingin býr til undirritaðar vottanir samkvæmt SLSA og in-toto standards, að fella inn lýsigögn á uppruna, ósjálfstæði, SBOMog prófanir. Ef einhverjar óheimilar breytingar eiga sér stað, mistekst staðfesting vottunarinnar og pipeline stoppar sjálfkrafa.

6. Fráviksgreining í SCM og CI-gripir

Xygeni fylgist stöðugt með frumkóðanum þínum og CI umhverfi til að greina óvenjulega hegðun, svo sem commitað komast framhjá útibúsvernd, óþekktum notendum eða óvæntum táknveitingum. Í samvinnu við það SAST vél, það greinir falda bakdyr eða innspýttar forskriftir áður en sameining eða dreifing er gerð.

7. Sjálfvirk eignaleit og ASPM Skyggni

Xygeni smíðar lifandi birgðir af öllu þínu SDLC vistkerfi, þar á meðal gagnageymslur, samstarfsaðilar, pipelines, ósjálfstæði og skýjainnviði. Þessi sýnileiki gerir kleift að forgangsraða áhættu á virkan hátt, kortleggja reglufylgni (t.d. NIS2, DORA) og búa til endurskoðunarhæf sönnunargögn án þess að raska núverandi vinnuflæði.

Hvað GitHub leikir þýða fyrir örugga forritara: Vertu forvitinn, vertu öruggur

  • Ef geymslurými inniheldur falið byggingarforskrift sem hleður niður skaðlegum kóða (t.d. PowerShell forskrift eftir uppsetningu), mun Xygeni flagga það og loka fyrir keyrslu.
  • Þegar kóði sem vísar í grunsamlegt ósjálfstæði er sameinaður, þá bæði lokar Xygeni fyrir það og býður upp á sjálfvirka leiðréttingu í gegnum ... Pull Request.
  • Ef GitHub Pages, hýst verkefni inniheldur falin skaðleg forskriftir, þá er Xygeni... SCA og spilliforritagreining greinir þau jafnvel þótt þau keyri aðeins við hleðslu síðu.
  • Byggja pipelines mun hafna commitef smíðaðir gripir eða stillingar falla í vottunarprófunum, sem kemur í veg fyrir að íhlutir í byggingar nái nokkurn tímann til framleiðslu.

Með Xygeni geturðu haldið áfram að uppgötva og prófa þig áfram github leikir með öryggi. Sérhvert skref, frá klónun til dreifingar, er varið. Forritarar halda forvitni sinni, pipelines helst öruggt og framboðskeðjan þín helst hrein.

sca-tools-hugbúnaður-samsetningargreiningartól
Forgangsraðaðu, lagfærðu og tryggðu hugbúnaðaráhættu þína
Fáðu þér ókeypis aðgang.
Ekkert kreditkort krafist.

Tryggðu hugbúnaðarþróun og afhendingu þína

með Xygeni vörupakkanum