מבוא: עלייתם של משחקי GitHub והסיכונים שמאחורי הכיף
אם אי פעם חיפשת משחקי גיטהאבסביר להניח שנתקלתם בכל דבר, החל ממשחקי יריות מבוססי דפדפן ועד שיבוטים רטרו שנבנו באמצעות JavaScript או Python. פרויקטים אלה מהנים לניסיון, קלים להפעלה, ולעתים קרובות מופיעים במדריכים או בפורומים של YouTube. כתוצאה מכך, הם הפכו פופולריים במיוחד בבתי ספר, שם מפתחים ותלמידים ניגשים אליהם לעתים קרובות דרך משחקים חסומים ב-GitHub או למזג אותם מ משחקי GitHub io דפים.
בגלל הפופולריות הזו, מפתחים וסטודנטים כאחד משכפלים את המאגרים האלה, מריצים את הקוד וממשיכים הלאה בלי הרבה מחשבה. אבל הנה הבעיה: לא כל המשחקים האלה הם כפי שהם נראים.
חלק ממאגרי המשחקים מפעילים סקריפטי התקנה מפוקפקים. אחרים מושכים תלויות מיושנות או פגיעות. חלקם אף מסתירים תוכנות זדוניות בתוך נכסים, קונטיינרים או קבצי פריסה. מכיוון שמפתחים רבים מארחים פרויקטים אלה דרך משחקי GitHub io, הסיכון מתפשט במהירות ולעתים קרובות אינו מורגש.
בפוסט הזה, נחקור כיצד מאגרי משחקים יכולים להפוך לאיום אבטחה רציני. נראה לכם גם כיצד להישאר בטוחים מבלי לוותר על הסקרנות או על... CI/CD.
מדוע תוקפים מכוונים למשחקי GitHub ולמאגרי מידע לא חסומים
במבט ראשון, מאגרי משחקים ב-GitHub נראים בלתי מזיקים. אחרי הכל, לרוב מדובר בניסויים קטנים או בפרויקטים חינוכיים שנבנו לשם הנאה. עם זאת, תוקפים רואים זאת אחרת. במציאות, רבים כאלה... מאגרי מידע מנוצלים כפלטפורמות להפצת תוכנות זדוניות, לעתים קרובות מחופש ל משחקי גיטהאב or משחקים לא חסומים של גיטהאב.
לדוגמה, גורם איום המכונה גובלין צופה הכוכבים מפעילה רשת של מעל 3,000 חשבונות GitHub רפאים, שכונה "רשת רוחות הרפאים של צופי הכוכבים". קבוצה זו מסמנת, מפצלת וצופה במכוון מאגרים זדוניים כדי להגביר את הנראות והלגיטימיות שלהם, בדרך כלל מכוונים למשתמשים המחפשים כלים או צ'יטים למשחקים. מאגרים אלה שימשו להפצת גנבי מידע ותוכנות כופר כמו Atlantida Stealer, Rhadamanthys, Lumma Stealer ו-RedLine.
יתר על כן, קמפיין מתוחכם נוסף בשם קללת מים לפחות הצטייד בנשק 76 חשבונות גיטהאב, הטמעת תוכנות זדוניות רב-שלביות לתוך מה שנראה ככלים לגיטימיים. המטענים מוסתרים בקבצי פרויקט של Visual Studio (PreBuildEvent), ופורסים סקריפטים מעורפלים וקבצים בינאריים מבוססי Electron לצורך גניבת אישורים, חילוץ נתוני דפדפן והתמדה לטווח ארוך. המטרות כוללות מפתחים, צוותי DevOps ויוצרי משחקים.
תוקפים מנצלים את העובדה שמפתחים רבים משכפלים משחקי GitHub כדי לבדוק או ללמוד מהם מבלי לבדוק את הקוד. באופן דומה, משחקי GitHub io, המאגרים המוגשים דרך דפי GitHub, יכולים לארח קוד JavaScript זדוני, תמונות או סקריפטים להפניה מחדש שפועלים בעת טעינה בדפדפן. מכיוון שמשחקי GitHub io רבים עוברים פורק (forking) ושימוש חוזר ללא בדיקה מעמיקה, תוקפים משתמשים בהם כדי להבריח קוד מטושטש, עוקבים נסתרים או להוריד טריגרים. טקטיקות אלה מנצלות את האמון שמפתחים נותנים בפרויקטים של קוד פתוח.
בקיצור, הפופולריות של מאגרי משחקים ופרויקטים של משחק לא חסום הופכת אותם לקרקע פורייה עבור תוקפים. ללא סינון מתאים, מפתח סקרן יכול להכניס תוכנות זדוניות לסביבתו פשוט על ידי שיבוט או אירוח של מאגר משחקים.
רוצה לאבטח את כל פרויקטי ה-GitHub שלך?
אם אתם תוהים כיצד להגן על מאגרי ה-GitHub שלכם מעבר למודים של משחקים, אל תחמיצו את הפוסט המעמיק שלנו על הרשאות, pull requests, CI/CD אינטגרציה ועוד.
דפוסי תוכנות זדוניות במשחקים לא חסומים של GitHub ובמשחקי GitHub IO
כאשר מפתחים חוקרים פרויקטים המסומנים כ github unblocked games, רבים נראים בלתי מזיקים. עם זאת, מספר דפוסים חוזרים חושפים איומים חמורים שניתן בקלות לפספס.
קמפיין: קללת מים
טרנד מיקרו חשפה קמפיין בשם קללת מים, שבו לפחות 76 חשבונות גיטהאב מאגרים של כלי נשק מתארחים המתחזים לכלי פיתוח או למודי משחק. מאגרים אלה מטמיעים מטענים זדוניים באמצעות <PreBuildEvent> תגיות בקבצי פרויקט של Visual Studio. במהלך בניית קבצים, סקריפטים ערומים של PowerShell או VBS מורידים ארכיוני ZIP מוצפנים, מתקינים קבצים בינאריים מבוססי Electron וגונבים אישורים, נתוני דפדפן ואסימוני סשן. התוכנה הזדונית מיישמת גם התמדה באמצעות משימות מתוזמנות ושינויים ברישום.
פסאודוקוד במשחקי GitHub: וו
פסאודו-קוד: ביצוע PowerShell מעורפל
דוגמה פשוטה זו מראה כיצד קוד זדוני נמנע כתיבות לדיסק על ידי פענוח וביצוע ישירות בזיכרון.
קמפיין: קללת מים
Trend Micro זיהתה מבצע איום המכונה קללת מים, שבו התוקפים השתמשו לפחות 76 חשבונות גיטהאב לארח מאגרי נשק. פרויקטים אלה נראו ככלי פיתוח או מודי משחק. באופן פנימי, הם הטמיעו לוגיקה זדונית בקבצי בנייה, במיוחד באמצעות <PreBuildEvent> תג ב-Visual Studio .csproj קבצים.
המטענים כללו סקריפטים מרובי שלבים שהורידו קבצי ZIP מוצפנים, חילצו קבצים והפעילו דלתות אחוריות. בנוסף, התוקפים הוסיפו מנגנוני שמירה באמצעות עריכות ברישום של Windows ומשימות מתוזמנות.
דוגמה לפסאודו-קוד: Build Hook של Visual Studio
פסאודוקוד: ביצוע בזיכרון באמצעות PowerShell
טכניקה זו מונעת כתיבה לדיסק, מה שעוזר לתוקפים לעקוף את זיהוי האנטי-וירוס ולהשיג גישה חשאית.
קמפיין: גובלין צופה כוכבים וחשבונות רפאים
מתקפה נוספת בקנה מידה גדול תועדה על ידי חברת המחקר צ'ק פוינט, שחשפה את Stargazers Ghost Networkקמפיין זה השתמש ביותר מ- 3,000 חשבונות GitHub מזויפים לנפח כוכבים, מזלגות וצופים במאגרים זדוניים. המטרה הייתה ליצור תחושה כוזבת של לגיטימציה.
חשבונות רפאים אלה סייעו בקידום תוכנות זדוניות כמו אטלנטידה סטיילר, לומה, רדאמנתיס, ו קו אדום, המכוונות בעיקר למפתחים וגיימרים. בתוך ארבעה ימים בלבד, גל מתקפה אחד הדביק יותר מ קורבנות 1,300 על ידי הפצת חבילות מוד למשחק שעברו שינוי דרך קישורי Discord ו-README.
דוגמה לקוד מדומה: README זדוני
דפוסי תוכנות זדוניות נפוצים במאגרי משחקי GitHub
| תבנית | תיאור |
|---|---|
| סקריפטים של התקנה מוקדמת / בניית קבצים | סקריפטים הפועלים אוטומטית במהלך ההתקנה או הבנייה כדי לאחזר ולבצע מטענים מרוחקים, לעתים קרובות ללא מודעות המשתמש. |
| טיפוסקווטינג ומזלגות מזויפים | פרויקטים זדוניים המחקים את השמות או המבנה של כלים פופולריים או מאגרי משחקים כדי להערים על מפתחים ולגרום להם להתקין אותם. |
| שימוש לרעה בדפי GitHub | JavaScript, תמונות או הפניות מוסתרות בדפי `github io games` שמפעילות ביצוע סקריפטים זדוניים בעת טעינת הדף. |
| אותות פופולריות מזויפים | חשבונות רפאים מנפחים באופן מלאכותי כוכבים, מזלגות וצופים כדי לגרום למאגרים זדוניים להיראות אמינים. |
טכניקות אלו אינן תיאורטיות. הן כבר נצפו בשידור חי קמפיינים של תוכנות זדוניות, שרבים מהם כיוונו למפתחים המשתמשים במאגרי משחקים כנקודות כניסה.
למרבה המזל, חלק מפלטפורמות האבטחה יכולות לזהות דפוסים אלה לפני שהם גורמים נזק. בסעיף הבא, נראה כיצד Xygeni מזהה, חוסם ומתקן איומים אלה ברחבי המערכת שלך. SDLC.
כיצד Xygeni מאבטחת משחקי GitHub, פרויקטים שלא חסמו, ו- CI/CD Pipelines
כאשר צצים דפוסים מסוכנים במאגרי משחקי GitHub, Xygeni מספקת הגנה מלאה כדי לעצור איומים לפני שהם פוגעים במערכות או בשרשרת האספקה שלך.
1. אזהרה מוקדמת: זיהוי תוכנות זדוניות בזמן אמת במשחקי GitHub ובתלויות
קסיגני סורק באופן רציף חבילות חדשות ב-NPM, Maven, PyPI ועוד. זה כולל חבילות המוטמעות במקומות בלתי צפויים, כגון מאגרי משחקים או פרויקטים של משחקים לא חסומים של Github המשותפים בפורומים או ברשתות בית ספריות. אם נמצא רכיב חשוד, Xygeni מכניס אותו אוטומטית להסגר, חוסם את השימוש בו בתלויות שלך ושולח התראות בזמן אמת לצוות שלך. זה מונע מטענים זדוניים להיכנס לבסיס הקוד שלך או CI/CD pipeline.
2. מודעות לנגישות SCA עם תעדוף חכם
במקום להציף את הצוות שלך בהתראות, קסיגני מעריך האם פגיעות אכן נמצאת בשימוש בקוד שלך (נגישות) ומשלב ניקוד סיכונים (EPSS, השפעה עסקית) כדי לחשוף את הבעיות הקריטיות ביותר. זה מפחית משמעותית את הרעש ומבטיח שהצוות שלך יפעל במה שחשוב באמת.
3. תיקון אוטומטי באמצעות Pull Requests
כאשר מתגלה פגיעות או תלות זדונית עם תיקון ידוע, Xygeni יוצר אוטומטית Pull Request לשדרג או לתקן את הבעיה. זה מאיץ את זמן התגובה, מגביל את העבודה הידנית ושומר על pipeline לבטח.
4. CI/CD בקרות אבטחה לחסימת בניות זדוניות
Xygeni משתלב עם Build pipelineדרך GitHub Actions, Jenkins, GitLab, Azure Pipelines ואחרים. הוא סורק סקריפטים של בנייה, Dockerfiles ו- CI/CD הגדרות עבור פקודות חשודות, כגון פגזים הפוכים או סקריפטי התקנה, ויכולות לחסום בניות אם מזוהה קוד מסוכן.
5. בניית יושרה באמצעות אימותים תואמי SLSA
השמיים Build Security המודול יוצר אישורים חתומים בהתאם ל-SLSA ול-in-toto standards, הטמעת מטא-דאטה במקור, תלויות, SBOM, ובדיקות. אם מתרחשים שינויים בלתי מורשים, אימות האימות נכשל ו- pipeline עוצר באופן אוטומטי.
6. זיהוי אנומליות ב SCM וחפצי CI
Xygeni מנטר באופן רציף את קוד המקור וסביבות ה-CI שלך כדי לזהות התנהגות חריגה, כגון commitעקיפת הגנת ענפים, משתמשים לא ידועים או מענקי אסימונים בלתי צפויים. בשילוב עם SAST מנוע, הוא מזהה דלתות אחוריות נסתרות או סקריפטים מוזרקים לפני מיזוג או פריסה.
7. גילוי נכסים אוטומטי ו ASPM ראות
Xygeni בונה מלאי חי של כולו שלך SDLC מערכת אקולוגית, כולל מאגרים, משתפי פעולה, pipeline, תלויות ותשתית ענן. נראות זו מאפשרת קביעת סדרי עדיפויות דינמיים של סיכונים, מיפויי תאימות (למשל NIS2, DORA) וראיות מוכנות לביקורת מבלי לשבש זרימות עבודה קיימות.
מה המשמעות של משחקי GitHub עבור מפתחים מאובטחים: הישארו סקרנים, הישארו בטוחים
- אם מאגר מכיל סקריפט בנייה נסתר שמוריד קוד זדוני (למשל סקריפט PowerShell לאחר ההתקנה), Xygeni יסמן אותו ויחסום אותו לפני הביצוע.
- בעת מיזוג קוד המפנה לתלות חשודה, Xygeni גם חוסמת אותה וגם מציעה תיקון אוטומטי באמצעות Pull Request.
- אם פרויקט המתארח ב-GitHub Pages מכיל סקריפטים זדוניים נסתרים, Xygeni SCA וזיהוי תוכנות זדוניות מזהים אותם גם אם הם פועלים רק במהלך טעינת הדף.
- לִבנוֹת pipelineש' ידחה commitאם חפצי בנייה או תצורות נכשלים בבדיקות אימות, מה שמונע מבניינים שנפגעו להגיע אי פעם למצב הייצור.
עם Xygeni, תוכלו להמשיך לגלות ולנסות משחקי github בביטחון. כל שלב, משכפול ועד פריסה, מוגן. המפתחים נשארים סקרנים, pipelineיישארו מאובטחים, ושרשרת האספקה שלכם נשארת נקייה.





