github თამაშები - github-ის განბლოკილი თამაშები -github io თამაშები

GitHub თამაშები წინასწარი აწყობის მავნე პროგრამით? ეს ხდება

შესავალი: GitHub თამაშების აღზევება და გართობის მიღმა არსებული რისკები

თუ ოდესმე გიძებნიათ GitHub თამაშები, სავარაუდოდ, წააწყდით ყველაფერს, ბრაუზერზე დაფუძნებული შუტერებიდან დაწყებული JavaScript-ით ან Python-ით აგებული რეტრო კლონებით დამთავრებული. ეს პროექტები სახალისოა გამოსაყენებლად, მარტივი გასაშვებად და ხშირად ჩნდება YouTube-ის სახელმძღვანელოებსა და ფორუმებზე. შედეგად, ისინი განსაკუთრებით პოპულარული გახდა სკოლებში, სადაც დეველოპერები და სტუდენტები ხშირად მათზე წვდომას იღებენ GitHub-ის განბლოკილი თამაშები ან გაუშვით ისინი GitHub io თამაშები გვერდი.

ამ პოპულარობის გამო, დეველოპერები და სტუდენტები კლონირებენ ამ რეპოზიტორებს, ამუშავებენ კოდს და დიდი ფიქრის გარეშე აგრძელებენ. თუმცა, პრობლემა აი, რა არის: ყველა ეს თამაში ისეთი არ არის, როგორიც ერთი შეხედვით ჩანს.

ზოგიერთი თამაშის საცავი საეჭვო ინსტალაციის სკრიპტებს იყენებს. სხვები მოძველებულ ან დაუცველ დამოკიდებულებებს იზიდავენ. ზოგიერთი მათგანი მავნე პროგრამასაც კი მალავს აქტივებში, კონტეინერებში ან განლაგების ფაილებში. რადგან ბევრი დეველოპერი ამ პროექტებს მასპინძლობს GitHub io თამაშები, რისკი სწრაფად ვრცელდება და ხშირად შეუმჩნეველი რჩება.

ამ პოსტში ჩვენ განვიხილავთ, თუ როგორ შეიძლება თამაშების საცავები სერიოზულ საფრთხედ იქცეს უსაფრთხოებისთვის. ასევე გაჩვენებთ, თუ როგორ დაიცვათ თავი უსაფრთხოდ ცნობისმოყვარეობის ან თქვენი... CI/CD.

რატომ ესხმიან თავს თავდამსხმელები GitHub თამაშებსა და განბლოკილ საცავებს

ერთი შეხედვით, GitHub-ზე არსებული თამაშების საცავები უვნებლად გამოიყურება. ბოლოს და ბოლოს, ისინი ხშირად მცირე ექსპერიმენტები ან საგანმანათლებლო პროექტებია, რომლებიც გასართობად არის შექმნილი. თუმცა, თავდამსხმელები ამას სხვაგვარად აღიქვამენ. სინამდვილეში, ბევრი ასეთი... საცავები გამოიყენება როგორც მავნე პროგრამების მიწოდების პლატფორმები, ხშირად შენიღბული, როგორც GitHub თამაშები or github-ის განბლოკილი თამაშები.

მაგალითად, საფრთხის შემქმნელი, რომელიც ცნობილია როგორც ვარსკვლავთმრიცხველი გობლინი მართავს ქსელს, რომელიც მოიცავს 3,000 GitHub-ის მოჩვენებითი ანგარიში, რომელსაც „ვარსკვლავთმრიცხველების მოჩვენებათა ქსელს“ უწოდებენ. ეს ჯგუფი განზრახ აკვირდება, აკვირდება და აკვირდება მავნე საცავებს საკუთარი ხილვადობისა და ლეგიტიმურობის გასაზრდელად, როგორც წესი, სამიზნედ ისახავენ მომხმარებლებს, რომლებიც ინსტრუმენტებს ან თამაშის ჩეთებს ეძებენ. ეს საცავები გამოიყენება ინფორმაციის მოპარვისა და გამოსასყიდი პროგრამების გასავრცელებლად, როგორიცაა Atlantida Stealer, Rhadamanthys, Lumma Stealer და RedLine. 

გარდა ამისა, კიდევ ერთი დახვეწილი კამპანია, სახელწოდებით წყლის წყევლა იარაღით მაინც გამოიყენა 76 GitHub ანგარიში, მრავალსაფეხურიანი მავნე პროგრამის ჩასმა ლეგიტიმურ ინსტრუმენტებში. სასარგებლო დატვირთვები დამალულია Visual Studio-ს პროექტის ფაილებში (PreBuildEvent), სადაც ხდება გაუგებარი სკრიპტებისა და Electron-ზე დაფუძნებული ბინარული ფაილების გამოყენება ავტორიზაციის მონაცემების მოპარვის, ბრაუზერის მონაცემების ამოღებისა და გრძელვადიანი შენახვისთვის. სამიზნეები არიან დეველოპერები, DevOps გუნდები და თამაშების შემქმნელები. 

თავდამსხმელები ისარგებლებენ იმით, რომ ბევრი დეველოპერი კლონირებს github თამაშებს, რათა კოდის გადახედვის გარეშე გამოსცადონ ან მათგან ისწავლონ. ანალოგიურად, github io თამაშებს, რომლებიც GitHub Pages-ის მეშვეობით მოწოდებულ საცავებს შეუძლიათ განათავსონ მავნე JavaScript, სურათები ან გადამისამართების სკრიპტები, რომლებიც ბრაუზერში ჩატვირთვისას სრულდება. რადგან ბევრი github io თამაში გაყოფილია და ხელახლა გამოიყენება ღრმა შემოწმების გარეშე, თავდამსხმელები მათ იყენებენ დაბინდული კოდის, ფარული ტრეკერების ან ჩამოტვირთვის ტრიგერების კონტრაბანდისთვის. ეს ტაქტიკები იყენებენ ნდობას, რომელსაც დეველოპერები ღია კოდის პროექტებში დებენ.

მოკლედ, სათამაშო რეპოზიტორებისა და განბლოკილი სათამაშო პროექტების პოპულარობა მათ თავდამსხმელებისთვის ნოყიერ ნიადაგს აქცევს. სათანადო შემოწმების გარეშე, ცნობისმოყვარე დეველოპერს შეუძლია მავნე პროგრამები შეიტანოს საკუთარ გარემოში უბრალოდ კლონირებით ან სათამაშო რეპოზიტორის ჰოსტინგით.

გსურთ თქვენი ყველა GitHub პროექტის უსაფრთხოება?

თუ გაინტერესებთ, როგორ დაიცვათ თქვენი GitHub რეპოზიტორები თამაშის მოდიფიკაციების მიღმა, არ გამოტოვოთ ჩვენი დეტალური პოსტი ნებართვების შესახებ. pull requests, CI/CD ინტეგრაცია და სხვა.

დაკავშირებული წაკითხული:

მავნე პროგრამების ნიმუშები GitHub Unblocked Games-სა და GitHub IO Games-ში

როდესაც დეველოპერები იკვლევენ პროექტებს, რომლებიც მონიშნულია, როგორც github unblocked games, ბევრი მათგანი უვნებლად გამოიყურება. თუმცა, რამდენიმე განმეორებადი ნიმუში სერიოზულ საფრთხეებს ავლენს, რომელთა შეუმჩნეველობაც ადვილად შეიძლება.

კამპანია: წყლის წყევლა

Trend Micro-მ აღმოაჩინა კამპანია სახელწოდებით წყლის წყევლა, რომელშიც სულ მცირე 76 GitHub ანგარიში განთავსებულია იარაღიანი საცავები, რომლებიც შენიღბულია, როგორც დეველოპერის ინსტრუმენტები ან თამაშის მოდები. ეს საცავები შეიცავს მავნე დატვირთვებს <PreBuildEvent> ტეგები Visual Studio-ს პროექტის ფაილებში. აწყობის დროს, დაბინდული PowerShell ან VBS სკრიპტები ჩამოტვირთავს დაშიფრულ ZIP არქივებს, აინსტალირებს Electron-ზე დაფუძნებულ ბინარულ ფაილებს და იღებს ავტორიზაციის მონაცემებს, ბრაუზერის მონაცემებს და სესიის ტოკენებს. მავნე პროგრამა ასევე ახორციელებს მუდმივობას დაგეგმილი დავალებების და რეესტრის ცვლილებების მეშვეობით.

ფსევდოკოდი GitHub თამაშებში: Hook

ფსევდოკოდი: PowerShell-ის შესრულების დარღვევა

ეს გამარტივებული მაგალითი აჩვენებს, თუ როგორ აარიდებს მავნე კოდი დისკზე ჩაწერას დეკოდირებისა და მეხსიერებაში პირდაპირ შესრულების გზით.

კამპანია: წყლის წყევლა

Trend Micro-მ გამოავლინა საფრთხის ოპერაცია, რომელიც ცნობილია როგორც წყლის წყევლა, სადაც თავდამსხმელებმა გამოიყენეს სულ მცირე 76 GitHub ანგარიში იარაღიანი საცავების განსათავსებლად. როგორც ჩანს, ეს პროექტები დეველოპერის ხელსაწყოებს ან თამაშის მოდებს წარმოადგენდა. შინაგანად, ისინი აწყობდნენ მავნე ლოგიკას აწყობის ფაილებში, განსაკუთრებით <PreBuildEvent> ტეგი Visual Studio-ში .csproj files.

დატვირთული ფაილები მოიცავდა მრავალსაფეხურიან სკრიპტებს, რომლებიც იტვირთავდნენ დაშიფრულ ZIP ფაილებს, იღებდნენ ფაილებს და ასრულებდნენ უკანა კარებს. გარდა ამისა, თავდამსხმელებმა დაამატეს მუდმივი მექანიზმები Windows-ის რეესტრის რედაქტირებისა და დაგეგმილი დავალებების გამოყენებით.

ფსევდოკოდის მაგალითი: Visual Studio-ს შექმნის კაუჭი

ფსევდოკოდი: მეხსიერებაში შესრულება PowerShell-ის საშუალებით

ეს ტექნიკა თავიდან აგაცილებთ დისკზე ჩაწერას, რაც თავდამსხმელებს ეხმარება ანტივირუსული აღმოჩენის გვერდის ავლასა და ფარულ დაცვაში.

კამპანია: ვარსკვლავთმრიცხველი გობლინები და მოჩვენებები

კიდევ ერთი მასშტაბური თავდასხმა დოკუმენტირებული იქნა Check Point Research-ის მიერ, რომელმაც გამოავლინა, რომ ვარსკვლავთმრიცხველების მოჩვენებების ქსელი. ამ კამპანიაში გამოყენებული იყო 3,000 ყალბი GitHub ანგარიში მავნე საცავებში ვარსკვლავების, ჩანგლებისა და დამკვირვებლების გაბერვა. მიზანი ლეგიტიმურობის ცრუ განცდის შექმნა იყო.

ამ მოჩვენებითმა ანგარიშებმა ხელი შეუწყო მავნე პროგრამების პოპულარიზაციას, როგორიცაა ატლანტიკის მპარავი, ლუმა, რადამანთისიდა Წითელი ხაზი, ძირითადად დეველოპერებსა და გეიმერებს უმიზნებდა. სულ რაღაც ოთხ დღეში ერთი შეტევის ტალღამ დააინფიცირა 100-ზე მეტი 1,300 მსხვერპლთა მოდიფიცირებული თამაშის მოდების პაკეტების Discord-ისა და README ბმულების საშუალებით გავრცელებით.

ფსევდოკოდის მაგალითი: მავნე README

GitHub თამაშების საცავებში მავნე პროგრამების გავრცელებული ნიმუშები

Pattern აღწერა
სკრიპტების წინასწარი ინსტალაცია / შექმნა სკრიპტები, რომლებიც ავტომატურად მუშაობს ინსტალაციის ან აწყობის დროს დისტანციური დატვირთვის მისაღებად და შესასრულებლად, ხშირად მომხმარებლის ინფორმირების გარეშე.
ტიპოსკვოტინგი და ყალბი ჩანგლები მავნე პროექტები, რომლებიც ბაძავენ პოპულარული ინსტრუმენტების ან თამაშების საცავების სახელებს ან სტრუქტურას, რათა დეველოპერები მოატყუონ და დააინსტალირონ ისინი.
GitHub გვერდების ბოროტად გამოყენება JavaScript, სურათები ან გადამისამართებები, რომლებიც დამალულია `github io games` გვერდებში და რომლებიც გვერდის ჩატვირთვისას მავნე სკრიპტების შესრულებას იწვევენ.
ყალბი პოპულარობის სიგნალები მოჩვენებათა ანგარიშები ხელოვნურად ადიდებენ ვარსკვლავებს, ფორკებს და დამკვირვებლებს, რათა მავნე საცავები სანდოდ გამოიყურებოდეს.

ეს ტექნიკა თეორიული არ არის. ისინი უკვე დაკვირვებულნი არიან რეალურ დროში. მავნე პროგრამების კამპანიები, რომელთაგან ბევრი მიზნად ისახავდა დეველოპერებს, რომლებიც თამაშების საცავებს შესასვლელ წერტილებად იყენებდნენ.

საბედნიეროდ, ზოგიერთ უსაფრთხოების პლატფორმას შეუძლია ამ ნიმუშების აღმოჩენა ზიანის მიყენებამდე. შემდეგ ნაწილში ჩვენ გაჩვენებთ, თუ როგორ ამოიცნობს, ბლოკავს და ასწორებს Xygeni ამ საფრთხეებს თქვენს... SDLC.

როგორ იცავს Xygeni GitHub თამაშებს, განბლოკილ პროექტებს და CI/CD Pipelines

როდესაც GitHub-ის სათამაშო საცავებში სარისკო ნიმუშები ვლინდება, Xygeni უზრუნველყოფს სრულფასოვან დაცვას საფრთხეების შესაჩერებლად, სანამ ისინი თქვენს სისტემებს ან მიწოდების ჯაჭვს საფრთხეს შეუქმნიან.

1. ადრეული გაფრთხილება: რეალურ დროში მავნე პროგრამების აღმოჩენა GitHub თამაშებსა და დამოკიდებულებებში

ქსიგენი განუწყვეტლივ სკანირებს ახალ პაკეტებს NPM-ში, Maven-ში, PyPI-ში და სხვა პლატფორმებზე. ეს მოიცავს პაკეტებს, რომლებიც ჩაშენებულია მოულოდნელ ადგილებში, როგორიცაა თამაშების საცავები ან github-ის განბლოკილი თამაშების პროექტები, რომლებიც გაზიარებულია ფორუმებსა და სასკოლო ქსელებში. თუ საეჭვო კომპონენტი აღმოჩნდება, Xygeni ავტომატურად ათავსებს მას კარანტინში, ბლოკავს მის გამოყენებას თქვენს დამოკიდებულებებში და უგზავნის რეალურ დროში შეტყობინებებს თქვენს გუნდს. ეს ხელს უშლის მავნე დატვირთვების შეღწევას თქვენს კოდის ბაზაში ან CI/CD pipeline.

2. ხელმისაწვდომობის შესახებ ინფორმირებული SCA ინტელექტუალური პრიორიტეტიზაციის ფუნქციით

გუნდის შეტყობინებებით გადატვირთვის ნაცვლად, ქსიგენი აფასებს, რეალურად გამოიყენება თუ არა თქვენს კოდში დაუცველობა (ხელმისაწვდომობა) და მოიცავს რისკის შეფასებას (EPSS, ბიზნესზე ზეგავლენა) ყველაზე კრიტიკული საკითხების გამოსავლენად. ეს მნიშვნელოვნად ამცირებს ხმაურს და უზრუნველყოფს, რომ თქვენი გუნდი იმოქმედოს იმაზე, რაც ნამდვილად მნიშვნელოვანია.

3. ავტომატური გამოსწორების გამოყენება Pull Requests

როდესაც ცნობილი გამოსწორებით აღმოჩენილია დაუცველობა ან მავნე დამოკიდებულება, Xygeni ავტომატურად ქმნის Pull Request პრობლემის განახლებისთვის ან შესწორებისთვის. ეს აჩქარებს რეაგირების დროს, ზღუდავს ხელით მუშაობას და ინარჩუნებს თქვენს pipeline უსაფრთხო.

4. CI/CD მავნე ბილდების დაბლოკვის უსაფრთხოების კონტროლი

Xygeni ინტეგრირდება build-თან pipelineGitHub Actions-ის, Jenkins-ის, GitLab-ის, Azure-ის მეშვეობით Pipelines და სხვა. ის სკანირებს შექმნის სკრიპტებს, Dockerfiles-ს და CI/CD საეჭვო ბრძანებების კონფიგურაციას ახდენს, როგორიცაა საპირისპირო გარსები ან ინსტალაციის სკრიპტები, და შეუძლია ბილდების დაბლოკვა საშიში კოდის აღმოჩენის შემთხვევაში.

5. სერთიფიკატის შექმნა SLSA-ს შესაბამისი ატესტაციების მეშვეობით

ის Build Security მოდული ქმნის ხელმოწერილ ატესტაციებს SLSA-ს შესაბამისად და in-toto-ში standards, მეტამონაცემების ჩასმა წყაროზე, დამოკიდებულებები, SBOMდა ტესტები. თუ რაიმე არაავტორიზებული ცვლილება მოხდება, დამოწმების ვალიდაცია ვერ მოხერხდება და pipeline ავტომატურად ჩერდება.

6. ანომალიის აღმოჩენა SCM და CI არტეფაქტები

Xygeni განუწყვეტლივ აკონტროლებს თქვენს საწყის კოდს და CI გარემოს, რათა აღმოაჩინოს უჩვეულო ქცევა, როგორიცაა commitფილიალის დაცვის, უცნობი მომხმარებლების ან მოულოდნელი ტოკენების მინიჭების გვერდის ავლით. მასთან ერთად SAST ძრავა, ის ამოიცნობს ფარულ უკანა კარებს ან ინექციური სკრიპტები გაერთიანებამდე ან განლაგებამდე.

7. ავტომატური აქტივების აღმოჩენა და ASPM ხილვადობა

Xygeni აშენებს ცოცხალი ინვენტარი თქვენი მთელი SDLC ეკოსისტემა, მათ შორის საცავები, კოლაბორატორები, pipelines, დამოკიდებულებები და ღრუბლოვანი ინფრასტრუქტურა. ეს ხილვადობა საშუალებას იძლევა დინამიური რისკების პრიორიტეტიზაციის, შესაბამისობის რუკების (მაგ. NIS2, DORA) და აუდიტისთვის მზა მტკიცებულებების წარმოებისთვის, არსებული სამუშაო პროცესების შეფერხების გარეშე.

რას ნიშნავს GitHub თამაშები უსაფრთხო დეველოპერებისთვის: იყავით ცნობისმოყვარე, იყავით უსაფრთხოდ

  • თუ საცავი შეიცავს დამალულ აწყობის სკრიპტს, რომელიც ჩამოტვირთავს მავნე კოდს (მაგ. ინსტალაციის შემდგომი PowerShell სკრიპტი), Xygeni მონიშნავს და დაბლოკავს მას შესრულებამდე.
  • საეჭვო დამოკიდებულებაზე მითითებული კოდის შერწყმისას, Xygeni ერთდროულად ბლოკავს მას და ავტომატურ გამოსწორებას სთავაზობს. Pull Request.
  • თუ GitHub Pages-ის ჰოსტირებული პროექტი შეიცავს დამალულ მავნე სკრიპტებს, Xygeni-ს SCA და მავნე პროგრამების აღმოჩენა მათ იდენტიფიცირებას ახდენს მაშინაც კი, თუ ისინი მხოლოდ გვერდის ჩატვირთვის დროს ამოქმედდებიან.
  • აღნაგობა pipelines უარყოფს commitთუ აშენებული არტეფაქტები ან კონფიგურაციები ვერ გაივლიან ატესტაციის შემოწმებას, რაც ხელს უშლის კომპრომეტირებული აწყობების წარმოებაში მოხვედრას.

Xygeni-ს დახმარებით შეგიძლიათ გააგრძელოთ აღმოჩენა და გამოცდა github თამაშები თავდაჯერებულად. კლონირებიდან განლაგებამდე ყოველი ნაბიჯი დაცულია. დეველოპერები ცნობისმოყვარეობას ინარჩუნებენ, pipelines დარჩეთ უსაფრთხოდ და თქვენი მიწოდების ჯაჭვი სუფთა დარჩება.

sca-tools-software-composition-analysis-tools
თქვენი პროგრამული უზრუნველყოფის რისკების პრიორიტეტიზაცია, გამოსწორება და დაცვა
მიიღეთ თქვენი უფასო ანგარიში.
საკრედიტო ბარათი არ არის საჭირო.

უზრუნველყავით თქვენი პროგრამული უზრუნველყოფის შემუშავება და მიწოდება

Xygeni Product Suite-თან ერთად