GitHubゲーム - GitHubブロック解除ゲーム - GitHub IOゲーム

GitHub Gamesにプリビルドマルウェアが仕込まれている?実際に起きている。

はじめに:GitHub Gamesの台頭と、その楽しさの裏に潜むリスク

もしあなたが検索したことがあるなら GitHubゲームブラウザベースのシューティングゲームからJavaScriptやPythonで構築されたレトロゲームクローンまで、おそらく様々なものを目にしたことがあるでしょう。これらのプロジェクトは楽しく、実行も簡単で、YouTubeのチュートリアルやフォーラムにもよく登場します。そのため、開発者や学生がアクセスする学校では特に人気が高まっています。 GitHubのブロック解除されたゲーム またはフォークして GitHub io ゲーム ページ

こうした人気ゆえに、開発者も学生もこれらのリポジトリをクローンし、コードを実行して、深く考えずに先に進む。しかし、問題はここにある。これらのゲームは必ずしも見た目通りとは限らないのだ。

ゲームリポジトリの中には、怪しいインストールスクリプトを実行するものがあります。また、古い依存関係や脆弱な依存関係を取り込むものもあります。中には、アセット、コンテナ、デプロイメントファイルの中にマルウェアを隠しているものもあります。多くの開発者がこれらのプロジェクトをホストしているため、 GitHub io ゲームリスクは急速に広がり、しばしば見過ごされてしまう。

この記事では、ゲームリポジトリが深刻なセキュリティ脅威になり得る仕組みを探ります。また、好奇心やゲームへの興味を失わずに安全を保つ方法もご紹介します。 CI/CD.

攻撃者がGitHub Gamesとブロックされていないリポジトリを標的にする理由

一見すると、GitHub 上のゲームリポジトリは無害に見える。結局のところ、それらは多くの場合、楽しみのために作られた小さな実験や教育プロジェクトだからだ。しかし、攻撃者はこれらを違った視点で見ている。実際には、そのような多くの リポジトリはマルウェア配信プラットフォームとして利用されている。しばしば偽装して GitHubゲーム or GitHubのブロック解除されたゲーム.

例えば、 スターゲイザーゴブリン 100万以上のネットワークを運営しています 3,000件のゴーストGitHubアカウント「スターゲイザーズ・ゴースト・ネットワーク」と呼ばれるこのグループは、悪意のあるリポジトリを意図的にスター登録、フォーク、監視することで、その認知度と正当性を高め、通常はツールやゲームのチートを探しているユーザーを標的にしています。これらのリポジトリは、アトランティダ・スティーラー、ラダマンティス、ルマ・スティーラー、レッドラインなどの情報窃盗マルウェアやランサムウェアの配布に利用されています。 

さらに、別の洗練されたキャンペーンは 水の呪い 少なくとも 76個のGitHubアカウント正規のツールに見せかけたものに、多段階マルウェアを埋め込む攻撃です。ペイロードはVisual Studioプロジェクトファイル(PreBuildEvent)に隠されており、難読化されたスクリプトとElectronベースのバイナリを展開することで、認証情報の窃盗、ブラウザデータの抽出、長期的な永続化を実現します。標的は、開発者、DevOpsチーム、ゲームクリエイターなどです。 

攻撃者は、多くの開発者がコードをレビューせずにテストや学習のためにGitHubゲームをクローンしているという事実を悪用します。同様に、GitHub Pages経由で提供されるGitHub IOゲームは、ブラウザで読み込まれた際に実行される悪意のあるJavaScript、画像、またはリダイレクトスクリプトをホストする可能性があります。多くのGitHub IOゲームは詳細な検査なしにフォークされ再利用されているため、攻撃者はそれらを利用して難読化されたコード、隠されたトラッカー、またはダウンロードトリガーを密かに送り込みます。これらの戦術は、開発者がオープンソースプロジェクトに抱く信頼を悪用するものです。

要するに、ゲームリポジトリやブロック解除されたプレイプロジェクトの人気は、攻撃者にとって格好の標的となっている。適切なスクリーニングを行わなければ、好奇心旺盛な開発者はゲームリポジトリをクローンしたりホストしたりするだけで、簡単にマルウェアを自分の環境に持ち込むことができる。

GitHubプロジェクトをすべて安全に保護したいですか?

ゲームMOD以外でGitHubリポジトリを保護する方法を知りたい場合は、権限に関する詳細な記事をお見逃しなく。 pull requests, CI/CD 統合など。

関連する読書:

GitHub Unblocked GamesおよびGitHub IO Gamesにおけるマルウェアパターン

開発者が次のようなラベルのプロジェクトを探索するとき github unblocked games多くは無害に見える。しかし、いくつかの繰り返されるパターンは、見過ごされがちな深刻な脅威を明らかにしている。

キャンペーン:水の呪い

トレンドマイクロは、 水の呪い少なくとも 76個のGitHubアカウント 開発者ツールやゲームMODを装った、悪意のあるリポジトリをホストしている。これらのリポジトリは、悪意のあるペイロードを埋め込んでいる。 <PreBuildEvent> Visual Studioプロジェクトファイル内のタグを悪用します。ビルド中に、難読化されたPowerShellまたはVBSスクリプトが暗号化されたZIPアーカイブをダウンロードし、Electronベースのバイナリをインストールし、認証情報、ブラウザデータ、セッショントークンを抜き取ります。このマルウェアは、スケジュールされたタスクとレジストリの変更によって永続化も実現します。

GitHub Gamesにおける擬似コード: 「Hook」

擬似コード:難読化されたPowerShell実行

この簡略化された例は、悪意のあるコードがメモリ上で直接デコードおよび実行することで、ディスクへの書き込みを回避する方法を示しています。

キャンペーン:水の呪い

トレンドマイクロは、次のような脅威作戦を特定しました。 水の呪い攻撃者は少なくとも 76個のGitHubアカウント 武器化されたリポジトリをホストする。これらのプロジェクトは開発者ツールやゲームMODのように見えた。内部的には、ビルドファイルに悪意のあるロジックが埋め込まれており、特に <PreBuildEvent> Visual Studio のタグ .csproj ファイル。

ペイロードには、暗号化されたZIPファイルをダウンロードし、ファイルを抽出し、バックドアを実行する多段階スクリプトが含まれていました。さらに、攻撃者はWindowsレジストリの編集やスケジュールされたタスクを使用して、永続化メカニズムを追加しました。

擬似コード例:Visual Studio ビルドフック

擬似コード:PowerShellによるインメモリ実行

この手法はディスクへの書き込みを回避するため、攻撃者はウイルス対策ソフトによる検出を回避し、ステルス性を高めることができる。

キャンペーン:スターゲイザーゴブリンとゴーストアカウント

Check Point Research が別の大規模攻撃を記録し、 スターゲイザーズ・ゴースト・ネットワークこのキャンペーンでは、 3,000個の偽GitHubアカウント 悪意のあるリポジトリ上で、スター数、フォーク数、ウォッチャー数を水増しする。目的は、偽りの正当性を作り出すことだった。

これらのゴーストアカウントは、次のようなマルウェアの拡散に役立ちました。 アトランティスティーダ, ルマ, ラダマンティス, レッドライン主に開発者やゲーマーを標的にしている。わずか4日間で、1回の攻撃で100万人以上が感染した。 1,300の犠牲者 DiscordやREADMEリンクを通じて、改造版ゲームのMODパックを配布することで。

擬似コード例:悪意のあるREADME

GitHubゲームリポジトリにおける一般的なマルウェアパターン

パターン 詳細説明
インストール前/ビルドスクリプト インストール時やビルド時に自動的に実行され、リモートペイロードを取得して実行するスクリプト。多くの場合、ユーザーの認識なしに実行される。
タイポスクワッティングと偽フォーク 人気のあるツールやゲームのリポジトリの名前や構造を模倣し、開発者を騙してインストールさせようとする悪意のあるプロジェクト。
GitHub Pagesの悪用 `github io games` ページに隠された JavaScript、画像、またはリダイレクトによって、ページ読み込み時に悪意のあるスクリプトが実行される。
偽りの人気シグナル 悪意のあるリポジトリを信頼できるものに見せかけるために、スター数、フォーク数、ウォッチャー数を人為的に水増しするゴーストアカウント。

これらの技術は理論上のものではありません。すでに実際の現場で確認されています。 マルウェア キャンペーンその多くは、ゲームリポジトリを入り口として利用する開発者を標的としていた。

幸いなことに、一部のセキュリティプラットフォームは、被害が発生する前にこれらのパターンを検出できます。次のセクションでは、Xygeni がこれらの脅威を検知、ブロック、修復する方法を示します。 SDLC.

Xygeni が GitHub ゲーム、ブロック解除されたプロジェクトをどのように保護するか、 CI/CD Pipelines

GitHubのゲームリポジトリで危険なパターンが発見された場合、Xygeniはフルスタックの防御を提供し、脅威がシステムやサプライチェーンを侵害する前に阻止します。

1. 早期警告:GitHub Gamesおよび依存関係におけるリアルタイムマルウェア検出

ザイゲニ NPM、Maven、PyPI などから新しいパッケージを継続的にスキャンします。これには、ゲームリポジトリやフォーラムや学校ネットワークで共有されている github のブロックされていないゲームプロジェクトなど、予期しない場所に埋め込まれたパッケージも含まれます。疑わしいコンポーネントが見つかった場合、Xygeni はそれを自動的に隔離し、依存関係での使用をブロックし、チームにリアルタイムのアラートを送信します。これにより、悪意のあるペイロードがコードベースに侵入したり、 CI/CD pipeline.

2. 到達可能性を考慮した SCA インテリジェントな優先順位付け機能付き

チームをアラートで圧倒するのではなく、 ザイゲニ 脆弱性が実際にコード内で使用されているかどうかを評価します(到達可能性)リスクスコアリング(EPSS(ビジネスへの影響など)最も重要な課題を浮き彫りにします。これにより、雑音が大幅に削減され、チームが本当に重要なことに集中して行動できるようになります。

3. 自動修復 Pull Requests

既知の修正を伴う脆弱性または悪意のある依存関係が検出されると、Xygeni は自動的に Pull Request 問題をアップグレードまたはパッチすることで解決します。これにより、応答時間が短縮され、手作業が制限され、 pipeline 安全です。

4. CI/CD 悪意のあるビルドをブロックするためのセキュリティ対策

Xygeniはビルドと統合されます pipelineGitHub Actions、Jenkins、GitLab、Azure を介して Pipelineビルドスクリプト、Dockerfile、その他をスキャンします。 CI/CD リバースシェルやインストールスクリプトなどの疑わしいコマンドの設定を行い、危険なコードが検出された場合はビルドをブロックすることができます。

5. SLSA準拠の証明書を通じて信頼性を構築する

その Build Security このモジュールはSLSAおよびin-totoに従って署名付き証明書を作成します standardソース、依存関係、メタデータの埋め込み、s、 SBOM、およびテスト。不正な変更が発生した場合、証明検証は失敗し、 pipeline 自動的に停止します。

6. 異常検知 SCM および CI アーティファクト

Xygeni は、ソースコードと CI 環境を継続的に監視し、次のような異常な動作を検出します。 commitブランチ保護、未知のユーザー、または予期しないトークン付与を回避する。 SAST エンジンは、隠されたバックドアを特定します。 注入されたスクリプト マージまたはデプロイの前に。

7. 自動資産発見と ASPM 透明性

Xygeniは ライブ在庫 あなたの全体の SDLC リポジトリ、協力者を含むエコシステム、 pipeline依存関係やクラウドインフラストラクチャなど、あらゆる要素を可視化できます。この可視性により、既存のワークフローを中断することなく、動的なリスク優先順位付け、コンプライアンスマッピング(NIS2、DORAなど)、監査対応可能な証拠の作成が可能になります。

GitHub Gamesがセキュアな開発者に意味すること:好奇心を持ち続け、安全を確保する

  • リポジトリに悪意のあるコードをダウンロードする隠しビルドスクリプト(例えば、インストール後のPowerShellスクリプト)が含まれている場合、Xygeniはそれを検出して実行前にブロックします。
  • 疑わしい依存関係を参照するコードをマージする場合、Xygeni はそれをブロックし、自動修正を提供します。 Pull Request.
  • GitHub Pagesでホストされているプロジェクトに悪意のあるスクリプトが隠されている場合、Xygeniの SCA また、マルウェア検出機能は、ページ読み込み時のみ実行される場合でも、それらを検出します。
  • 建設 pipelinesは拒否する commitビルドされた成果物または構成が認証チェックに失敗した場合に、侵害されたビルドが本番環境に到達するのを阻止します。

Xygeniを使えば、引き続き発見や試用が可能です。 github ゲーム 自信を持って。クローン作成からデプロイまでのすべてのステップが保護されています。開発者は好奇心を持ち続け、 pipeline安全性が確保されれば、サプライチェーンもクリーンなまま維持されます。

sca-tools-ソフトウェア構成分析ツール
ソフトウェアのリスクを優先順位付けし、修復し、保護する
無料アカウントを作成しましょう。
いいえ、クレジットカードは必要ありません。

ソフトウェア開発と納品を安全に

Xygeni製品スイートと共に