Кіріспе: GitHub ойындарының өрлеуі және көңіл көтерудің артындағы тәуекелдер
Егер сіз бұрын іздеген болсаңыз GitHub ойындары, сіз браузерге негізделген ату ойындарынан бастап JavaScript немесе Python арқылы жасалған ретро клондарға дейін кез келген нәрсені кездестірген боларсыз. Бұл жобаларды сынап көру қызықты, іске қосу оңай және көбінесе YouTube оқулықтарында немесе форумдарында көрсетіледі. Нәтижесінде, олар әсіресе мектептерде танымал болды, онда әзірлеушілер мен оқушылар оларға жиі ... арқылы қол жеткізеді. GitHub бұғатталмаған ойындары немесе оларды айырып алыңыз GitHub io ойындары беттер.
Осы танымалдылықтың арқасында әзірлеушілер де, студенттер де осы репозиторийлерді көшіріп, кодты іске қосып, көп ойланбастан жалғастырады. Бірақ мәселе мынада: бұл ойындардың барлығы көрінгендей емес.
Кейбір ойын репозиторийлері күмәнді орнату сценарийлерін іске қосады. Басқалары ескірген немесе осал тәуелділіктерді тартады. Тіпті кейбіреулері зиянды бағдарламаларды активтердің, контейнерлердің немесе орналастыру файлдарының ішінде жасырады. Көптеген әзірлеушілер бұл жобаларды орналастыру арқылы GitHub io ойындары, тәуекел тез таралады және көбінесе байқалмайды.
Бұл жазбада біз ойын репозиторийлерінің қалай елеулі қауіпсіздік қатеріне айналуы мүмкін екенін қарастырамыз. Сондай-ақ, қызығушылығыңызды немесе қызығушылығыңызды жоғалтпай қалай қауіпсіз болу керектігін көрсетеміз. CI/CD.
Неліктен шабуылдаушылар GitHub ойындары мен бұғатталмаған репозиторийлерді нысанаға алады
Бір қарағанда, GitHub-тағы ойын репозиторийлері зиянсыз болып көрінеді. Өйткені, олар көбінесе шағын эксперименттер немесе көңіл көтеру үшін жасалған білім беру жобалары болып табылады. Дегенмен, шабуылдаушылар бұған басқаша қарайды. Шын мәнінде, көптеген осындай Репозиторийлер зиянды бағдарламаларды жеткізу платформалары ретінде пайдаланылады, көбінесе жасырынған GitHub ойындары or github бұғатталмаған ойындары.
Мысалы, қауіп төндіруші ретінде белгілі Жұлдызды бақылаушы Гоблин астам желіні басқарады 3,000 Ghost GitHub тіркелгісі, «Stargazers Ghost Network» деп аталды. Бұл топ зиянды репозиторийлердің көрінуін және заңдылығын арттыру үшін әдейі жұлдыздайды, айырады және бақылайды, әдетте құралдарды немесе ойын алаяқтықтарын іздейтін пайдаланушыларды нысанаға алады. Бұл репозиторийлер Atlantida Stealer, Rhadamanthys, Lumma Stealer және RedLine сияқты ақпарат ұрлаушылар мен төлем бағдарламаларын тарату үшін пайдаланылды.
Сонымен қатар, тағы бір күрделі науқан деп аталады Су қарғысы кем дегенде қаруландырды 76 GitHub тіркелгісі, көп сатылы зиянды бағдарламаларды заңды құралдарға енгізу. Пайдалы жүктемелер Visual Studio жоба файлдарында (PreBuildEvent) жасырылған, тіркелгі деректерін ұрлау, браузер деректерін алу және ұзақ мерзімді сақтау үшін түсініксіз сценарийлер мен Electron негізіндегі екілік файлдарды орналастырады. Нысандарға әзірлеушілер, DevOps командалары және ойын жасаушылар кіреді.
Шабуылдаушылар көптеген әзірлеушілердің кодты қарап шықпай-ақ, оларды тексеру немесе үйрену үшін github ойындарын клондайтынын пайдаланады. Сол сияқты, GitHub Pages арқылы берілетін репозиторийлер, github io ойындары, браузерде жүктелген кезде орындалатын зиянды JavaScript, кескіндер немесе қайта бағыттау скрипттерін орналастыра алады. Көптеген github io ойындары терең тексерусіз форктелген және қайта пайдаланылатындықтан, шабуылдаушылар оларды шатастырылған кодты, жасырын трекерлерді немесе жүктеу триггерлерін жасыру үшін пайдаланады. Бұл тактикалар әзірлеушілердің ашық бастапқы коды бар жобаларға деген сенімін пайдаланады.
Қысқасы, ойын репозиторийлерінің және бұғатталмаған ойын жобаларының танымалдылығы оларды шабуылдаушылар үшін құнарлы ортаға айналдырады. Тиісті тексерусіз, қызығушылық танытқан әзірлеуші ойын репозиторийін клондау немесе орналастыру арқылы өз ортасына зиянды бағдарламаны енгізе алады.
Барлық GitHub жобаларыңыздың қауіпсіздігін қамтамасыз еткіңіз келе ме?
Егер сіз GitHub репозиторийлеріңізді ойын модификацияларынан тыс қалай қорғауға болатынын білгіңіз келсе, рұқсаттар туралы тереңірек жазбамызды жіберіп алмаңыз. pull requests, CI/CD интеграция және тағы басқалар.
GitHub бұғатталмаған ойындарындағы және GitHub IO ойындарындағы зиянды бағдарламалардың үлгілері
Әзірлеушілер келесідей белгіленген жобаларды зерттеген кезде github unblocked games, көпшілігі зиянсыз болып көрінеді. Дегенмен, бірнеше қайталанатын үлгілер оңай байқалмайтын күрделі қауіптерді көрсетеді.
Науқан: Су қарғысы
Trend Micro компаниясы атты науқанды ашты Су қарғысы, онда кем дегенде 76 GitHub тіркелгісі әзірлеуші құралдары немесе ойын модификациялары ретінде жасырынған қаруланған репозиторийлер. Бұл репозиторийлер зиянды пайдалы жүктемелерді пайдаланып орналастырады <PreBuildEvent> Visual Studio жоба файлдарындағы тегтер. Құрастыру кезінде шатастырылған PowerShell немесе VBS сценарийлері шифрланған ZIP мұрағаттарын жүктейді, Electron негізіндегі екілік файлдарды орнатады және тіркелгі деректерін, браузер деректерін және сессия токендерін шығарады. Зиянды бағдарлама сонымен қатар жоспарланған тапсырмалар мен тізілім өзгерістері арқылы тұрақтылықты жүзеге асырады.
GitHub ойындарындағы жалған код: ілгек
Псевдокод: PowerShell орындалуының шатасуы
Бұл жеңілдетілген мысал зиянды кодтың декодтау және тікелей жадта орындау арқылы дискіге жазуды қалай болдырмауын көрсетеді.
Науқан: Су қарғысы
Trend Micro компаниясы қауіпті операция деп аталатын операцияны анықтады Су қарғысы, мұнда шабуылдаушылар кем дегенде пайдаланған 76 GitHub тіркелгісі қаруланған репозиторийлерді орналастыру үшін. Бұл жобалар әзірлеуші құралдары немесе ойын модификациялары болып көрінді. Ішкі жағынан олар зиянды логиканы құрастыру файлдарына, әсіресе ... арқылы енгізді. <PreBuildEvent> Visual Studio бағдарламасындағы тег .csproj файлдар.
Пайдалы жүктемелерге шифрланған ZIP файлдарын жүктейтін, файлдарды шығарып алатын және бэкдорларды орындайтын көп сатылы сценарийлер кірді. Сонымен қатар, шабуылдаушылар Windows тізілімін өңдеу және жоспарланған тапсырмаларды пайдаланып тұрақтылық механизмдерін қосты.
Псевдокод мысалы: Visual Studio құрастыру ілмегі
Псевдокод: PowerShell арқылы жадта орындау
Бұл әдіс дискіге жазудан аулақ болады, бұл шабуылдаушыларға антивирустық анықтауды айналып өтіп, жасырындықты алуға көмектеседі.
Науқан: Жұлдызды гоблин және елес шоттары
Тағы бір ауқымды шабуылды Check Point Research құжаттады, ол ... анықтады Жұлдызды бақылаушылардың елес желісіБұл науқан пайдаланылды 3,000 жалған GitHub аккаунты зиянды репозиторийлерде жұлдыздарды, форктарды және бақылаушыларды көбейту. Мақсат жалған заңдылық сезімін қалыптастыру болды.
Бұл елес тіркелгілері зиянды заттардың таралуына көмектесті Атлантикалық ұрлықшы, Лумма, Радамантис, және RedLineнегізінен әзірлеушілер мен ойыншыларға бағытталған. Небәрі төрт күнде бір шабуыл толқыны одан да көп адамды жұқтырды 1,300 құрбандары Discord және README сілтемелері арқылы өзгертілген ойын модификациялары пакеттерін тарату арқылы.
Псевдокод мысалы: Зиянды README
GitHub ойындарының репозиторийлеріндегі жиі кездесетін зиянды бағдарламалардың үлгілері
| үлгі | сипаттамасы |
|---|---|
| Алдын ала орнату/құрастыру сценарийлері | Орнату немесе құрастыру кезінде қашықтан жүктемелерді алу және орындау үшін автоматты түрде іске қосылатын, көбінесе пайдаланушының хабардарлығынсыз сценарийлер. |
| Typosquatting және жалған шанышқылар | Әзірлеушілерді оларды орнатуға алдау үшін танымал құралдардың немесе ойын қоймаларының атауларын немесе құрылымын имитациялайтын зиянды жобалар. |
| GitHub беттерін теріс пайдалану | Бет жүктелген кезде зиянды сценарийлердің орындалуын іске қосатын «github io games» беттерінде жасырылған JavaScript, кескіндер немесе қайта бағыттаулар. |
| Жалған танымалдық сигналдары | Зиянды репозиторийлерді сенімді етіп көрсету үшін Ghost аккаунттары жұлдыздарды, форктарды және бақылаушыларды жасанды түрде көбейтеді. |
Бұл әдістер теориялық емес. Олар қазірдің өзінде тікелей эфирде байқалған зиянды бағдарламаларға арналған науқандар, олардың көпшілігі ойын репозиторийлерін кіру нүктелері ретінде пайдаланатын әзірлеушілерге бағытталған.
Бақытымызға орай, кейбір қауіпсіздік платформалары бұл үлгілерді олар зақым келтірмес бұрын анықтай алады. Келесі бөлімде біз Xygeni компаниясының сіздің компьютеріңіздегі бұл қауіптерді қалай анықтайтынын, блоктайтынын және оларды қалай түзететінін көрсетеміз. SDLC.
Xygeni GitHub ойындарын, бұғатталмаған жобаларды және т.б. қалай қорғайды CI/CD Pipelines
GitHub ойын репозиторийлерінде қауіпті үлгілер пайда болған кезде, Xygeni қауіптерді олар сіздің жүйелеріңізге немесе жеткізу тізбегіңізге қауіп төндірмес бұрын тоқтату үшін толық қорғаныс ұсынады.
1. Ерте ескерту: GitHub ойындары мен тәуелділіктеріндегі нақты уақыт режимінде зиянды бағдарламаларды анықтау
Ксигени NPM, Maven, PyPI және т.б. арқылы жаңа пакеттерді үздіксіз сканерлейді. Бұған ойын репозиторийлері немесе форумдарда немесе мектеп желілерінде бөлісілетін github бұғатталмаған ойын жобалары сияқты күтпеген орындарға ендірілген пакеттер кіреді. Егер күдікті компонент табылса, Xygeni оны автоматты түрде карантинге қояды, тәуелділіктеріңізде пайдалануды блоктайды және сіздің командаңызға нақты уақыттағы ескертулер жібереді. Бұл зиянды пайдалы жүктемелердің сіздің код базаңызға кіруіне жол бермейді немесе CI/CD pipeline.
2. Қолжетімділікке бейім SCA Ақылды басымдықпен
Командаңызды ескертулермен басып тастаудың орнына, Ксигени кодыңызда осалдықтың шынымен қолданылғанын бағалайды (қолжетімділік) және тәуекелді бағалауды қамтиды (EPSS, бизнеске әсер ету) ең маңызды мәселелерді анықтау үшін. Бұл шуды айтарлықтай азайтады және сіздің командаңыздың шынымен маңызды нәрселер бойынша әрекет етуін қамтамасыз етеді.
3. Автоматтандырылған қалпына келтіруді пайдалану Pull Requests
Белгілі бір түзетумен осалдық немесе зиянды тәуелділік анықталған кезде, Xygeni автоматты түрде жасайды Pull Request мәселені жаңарту немесе түзету үшін. Бұл жауап беру уақытын жылдамдатады, қолмен жұмыс істеуді шектейді және сіздің pipeline қауіпсіз.
4. CI/CD Зиянды құрылымдарды блоктауға арналған қауіпсіздік бақылаулары
Xygeni құрастырумен біріктіріледі pipelineGitHub Actions, Jenkins, GitLab, Azure арқылы s Pipelines және басқалары. Ол құрастыру сценарийлерін, Docker файлдарын және т.б. сканерлейді. CI/CD кері қабықшалар немесе орнату сценарийлері сияқты күдікті командаларға арналған конфигурацияларды жасайды және қауіпті код анықталған жағдайда құрастыруларды бұғаттай алады.
5. SLSA-ға сәйкес келетін аттестациялар арқылы тұтастықты қалыптастыру
The Build Security модуль SLSA және in-toto ережелеріне сәйкес қол қойылған куәліктерді жасайды standards, бастапқы кодқа метадеректерді енгізу, тәуелділіктер, SBOMжәне сынақтар. Егер рұқсат етілмеген өзгертулер орын алса, аттестаттау валидациясы сәтсіз аяқталады және pipeline автоматты түрде тоқтайды.
6. Аномалияны анықтау SCM және CI артефактілері
Xygeni әдеттен тыс әрекеттерді анықтау үшін бастапқы кодыңызды және CI орталарыңызды үздіксіз бақылайды, мысалы commits тармақ қорғауын, белгісіз пайдаланушыларды немесе күтпеген токен гранттарын айналып өту. Онымен бірге SAST қозғалтқыш, ол жасырын артқы есіктерді анықтайды немесе енгізілген скрипттер біріктіру немесе орналастыру алдында.
7. Автоматтандырылған активтерді анықтау және ASPM Көріну
Xygeni құрастырады тірі инвентаризация сіздің бүкіл SDLC экожүйе, соның ішінде репозиторийлер, серіктестер, pipelines, тәуелділіктер және бұлттық инфрақұрылым. Бұл көрінушілік динамикалық тәуекел басымдықтарын, сәйкестік карталарын (мысалы, NIS2, DORA) және аудитке дайын дәлелдерді бар жұмыс процестерін бұзбай қамтамасыз етеді.
GitHub ойындары қауіпсіз әзірлеушілер үшін нені білдіреді: қызығушылық танытыңыз, қауіпсіз болыңыз
- Егер репозиторийде зиянды кодты жүктейтін жасырын құрастыру скрипті болса (мысалы, орнатудан кейінгі PowerShell скрипті), Xygeni оны орындамас бұрын белгілеп, блоктайды.
- Күдікті тәуелділікке сілтеме жасайтын кодты біріктірген кезде, Xygeni оны блоктайды және автоматты түрде түзетуді ұсынады Pull Request.
- Егер GitHub Pages орналастырылған жобасында жасырын зиянды сценарийлер болса, Xygeni-дің SCA және зиянды заттарды анықтау оларды бет жүктелуі кезінде ғана орындалса да анықтайды.
- салу pipelines бас тартады commitегер салынған артефактілер немесе конфигурациялар аттестация тексерулерінен өтпесе, бұзылған құрылымдардың өндіріске жетуіне жол бермейді.
Xygeni көмегімен сіз жаңа нәрселерді зерттеп, сынап көруді жалғастыра аласыз github ойындары сенімділікпен. Клондаудан бастап орналастыруға дейінгі әрбір қадам қорғалған. Әзірлеушілер қызығушылық танытады, pipelineқауіпсіз болыңыз, ал жеткізу тізбегіңіз таза болып қалады.




