Aféierung: Den Opstig vu GitHub Spiller an d'Risiken hannert dem Spaass
Wann Dir jeemools gesicht hutt GitHub Spiller, sidd Dir wahrscheinlech schonn op alles gestouss, vu Browser-baséierte Shooter bis zu Retro-Klonen, déi mat JavaScript oder Python gebaut goufen. Dës Projeten maachen Spaass auszeprobéieren, si sinn einfach ze bedreiwen an erschéngen dacks a YouTube-Tutorials oder Foren. Dofir si se besonnesch populär a Schoulen ginn, wou Entwéckler a Studenten dacks op si zougräifen iwwer ... GitHub-Spiller deblockéiert oder se vun der Gabel ofginn GitHub io Spiller Säiten.
Wéinst dëser Popularitéit klonen Entwéckler a Studenten dës Repos, lafen de Code aus a maachen ouni vill Nodenken weider. Mee hei ass de Problem: net all dës Spiller sinn dat, wat se schéngen.
E puer Spillrepos lafen dubios Installatiounsskripten aus. Anerer zéien veralteten oder vulnérabel Ofhängegkeeten eran. E puer verstoppen souguer Malware an Assets, Container oder Deployment-Dateien. Well vill Entwéckler dës Projeten duerch hosten. GitHub io Spiller, de Risiko verbreet sech séier a gëtt dacks net gemierkt.
An dësem Beitrag wäerte mir ënnersichen, wéi Spillrepos zu enger eescht Sécherheetsbedrohung kënne ginn. Mir weisen Iech och, wéi Dir sécher bleift, ouni Är Virwëtz oder Är ... opzeginn. CI/CD.
Firwat Attacker GitHub Spiller an net blockéiert Repositories attackéieren
Op den éischte Bléck schéngen Spillreposen op GitHub harmlos ze sinn. Schlussendlech sinn et dacks kleng Experimenter oder pädagogesch Projeten, déi fir de Spaass entworf sinn. Attacker gesinn dat awer anescht. A Wierklechkeet sinn vill vun dëse ... Repos gi als Plattforme fir Malware-Liwwerung benotzt, dacks verkleed als GitHub Spiller or Github deblockéiert Spiller.
Zum Beispill, e Bedrohungsakteur bekannt als Stargazer Goblin bedreift en Netzwierk vun iwwer 3,000 Ghost GitHub Konten, genannt "Stargazers Ghost Network". Dës Grupp starrt, forkt a kuckt bewosst béiswëlleg Reposen, fir hir Visibilitéit a Legitimitéit ze stäerken, typescherweis viséiert si Benotzer, déi no Tools oder Spillcheats sichen. Dës Repositories goufe benotzt fir Info-Stealer a Ransomware wéi Atlantida Stealer, Rhadamanthys, Lumma Stealer a RedLine ze verdeelen.
Ausserdeem eng aner sophistikéiert Kampagne mam Numm Waasserfluch huet op d'mannst bewaffnet 76 GitHub-Konten, andeems Multistage-Malware an Tools integréiert gëtt, déi ausgesinn wéi legitim Tools. D'Payloads sinn a Visual Studio Projetdateien verstoppt (PreBuildEvent), wouduerch verschleierte Skripter an Electron-baséiert Binärdateien fir Umeldungsinformatiounsklau, Browserdatenextraktioun a laangfristeg Persistenz benotzt ginn. Zu den Ziler gehéieren Entwéckler, DevOps-Teams a Spillcreatoren.
Attacker notzen d'Tatsaach aus, datt vill Entwéckler Github-Spiller klonen, fir se ze testen oder dovunner ze léieren, ouni de Code ze iwwerpréiwen. Ähnlech kënne Github io-Spiller, déi iwwer GitHub Pages geliwwert ginn, béiswëlleg JavaScript, Biller oder Ëmleedungsskripte hostéieren, déi ausféieren, wann se an engem Browser gelueden ginn. Well vill Github io-Spiller ouni grëndlech Inspektioun forked a nei benotzt ginn, benotzen d'Attacker se, fir verschleierte Code, verstoppte Tracker oder Download-Trigger ze schmuggelen. Dës Taktike notzen d'Vertrauen aus, dat d'Entwéckler an Open-Source-Projeten hunn.
Kuerz gesot, d'Popularitéit vu Spillreposen a Projeten, déi net blockéiert kënne ginn, mécht se zu engem fruchtbare Buedem fir Attacker. Ouni eng korrekt Screening kann en neugierige Entwéckler Malware a seng Ëmfeld aféieren, andeems en einfach e Spillrepos klont oder host.
Wëllt Dir all Är GitHub Projeten sécheren?
Wann Dir Iech frot, wéi Dir Är GitHub-Repos iwwer Spillmods eraus schützt, da verpasst net eise detailléierte Beitrag iwwer Permissiounen, pull requests, CI/CD Integratioun, a méi.
Malware-Muster a GitHub Unblocked Games a GitHub IO Games
Wann Entwéckler Projeten entdecken, déi als github unblocked games, vill schéngen harmlos ze sinn. Wéi och ëmmer, verschidde widderhuelend Mustere weisen eescht Geforen op, déi liicht iwwersinn kënne ginn.
Kampagne: Waasserfluch
Trend Micro huet eng Kampagne mam Numm entdeckt Waasserfluch, an deem op d'mannst 76 GitHub-Konten gehostete bewaffnete Repositories, déi sech als Entwéckler-Tools oder Spillmods ausginn. Dës Repositories integréieren béiswëlleg Notzlaaschte mat Hëllef vun <PreBuildEvent> Tags a Visual Studio Projetdateien. Wärend de Builds lueden verschlësselte PowerShell- oder VBS-Skripter verschlësselte ZIP-Archiven erof, installéieren Electron-baséiert Binärdateien a klauen Umeldungsinformatiounen, Browserdaten a Sessiounstoken. D'Malware implementéiert och Persistenz iwwer geplangten Aufgaben an Registrierungsännerungen.
Pseudocode a GitHub Spiller: Héil
Pseudocode: Verdeckte PowerShell-Ausféierung
Dëst vereinfacht Beispill weist, wéi béiswëlleg Code Diskbeschreiwunge vermeit, andeems en direkt am Speicher decodéiert an ausféiert.
Kampagne: Waasserfluch
Trend Micro huet eng Bedrohungsoperatioun identifizéiert, déi bekannt ass als Waasserfluch, wou d'Attackanten op d'mannst 76 GitHub-Konten fir bewaffnet Repositories ze hosten. Dës Projeten schéngen Entwécklertools oder Spillmods ze sinn. Intern hunn si béiswëlleg Logik a Build-Dateien integréiert, besonnesch duerch den <PreBuildEvent> Tag a Visual Studio .csproj Fichieren.
D'Payloads hunn ënner anerem méistufeg Skripter enthalen, déi verschlësselte ZIP-Dateien erofgelueden, Dateien extrahéiert an Backdoors ausgeféiert hunn. Ausserdeem hunn d'Attacker Persistenzmechanismen mat Hëllef vun Ännerungen an der Windows-Registrierung a geplangten Aufgaben bäigefüügt.
Pseudocode Beispill: Visual Studio Build Hook
Pseudocode: In-Memory Ausféierung iwwer PowerShell
Dës Technik vermeit d'Schreiwen op d'Disk, wat den Ugräifer hëlleft, d'Detektioun vum Antivirus ze ëmgoen a sech stealth ze fillen.
Kampagne: Stargazer Goblin a Ghost Accounts
En aneren Ugrëff mat grousser Uerdnung gouf vu Check Point Research dokumentéiert, wat opgedeckt huet, datt Stargazers GeeschternetzDës Kampagne gouf iwwer benotzt 3,000 gefälschte GitHub-Konten fir Stären, Gabelen a Observateuren op béiswëllege Repositories opzeblosen. D'Zil war et, e falscht Gefill vu Legitimitéit ze schafen.
Dës Geeschterkonten hunn dozou bäigedroen, Malware wéi z.B. ze promoten Atlantik Stealer, luum, Rhadamanthys, an rout Linn, haaptsächlech op Entwéckler a Gamer ausgeriicht. An nëmme véier Deeg huet eng Attackwelle méi wéi infizéiert 1,300 Affer andeems modifizéiert Spill-Mod-Packungen iwwer Discord- a README-Linken verbreet ginn.
Beispill vu Pseudocode: Béiswëlleg README
Heefeg Malware-Muster a GitHub Spillrepositories
| Muster | Beschreiwung |
|---|---|
| Virinstallatioun / Build-Skripter | Skripter, déi automatesch während der Installatioun oder dem Build lafen, fir Remote-Payloads ofzeruffen an auszeféieren, dacks ouni datt de Benotzer et mierkt. |
| Typosquatting a gefälschte Gabelen | Béiswëlleg Projeten, déi d'Nimm oder d'Struktur vu populäre Tools oder Spillreposen imitéieren, fir Entwéckler dozou ze bréngen, se z'installéieren. |
| Mëssbrauch vu GitHub Säiten | JavaScript, Biller oder Viruleedungen, déi op de Säite vun `github io games` verstoppt sinn, an déi d'Ausféierung vu béiswëllege Skripter beim Säiteluede ausléisen. |
| Falsch Popularitéitssignaler | Geeschterkonten, déi Stären, Gabelen a Watchers künstlech opblosen, fir béiswëlleg Repositories vertrauenswierdeg ausgesinn ze loossen. |
Dës Technike sinn net theoretesch. Si goufen schonn am Live observéiert. malware Campagnen, vill dovunner hunn sech op Entwéckler gezielt, déi Spillreposen als Entréeën benotzt hunn.
Glécklecherweis kënnen e puer Sécherheetsplattforme dës Mustere erkennen, ier se Schued verursaachen. An der nächster Sektioun weisen mir, wéi Xygeni dës Bedrohungen an Ärem Betrib erkennt, blockéiert a behënnert. SDLC.
Wéi Xygeni GitHub Spiller, fräigeblockte Projeten a sécher hält CI/CD Pipelines
Wann riskant Mustere a GitHub-Spillrepos optrieden, bitt Xygeni eng Full-Stack-Verteidegung fir Bedrohungen ze stoppen, ier se Är Systemer oder d'Liwwerketten a Gefor bréngen.
1. Fréiwarnung: Echtzäit-Malware-Detektioun a GitHub-Spiller an Ofhängegkeeten
Xygeni scannt kontinuéierlech nei Paketen iwwer NPM, Maven, PyPI a méi. Dëst beinhalt Paketen, déi op onerwaarte Plazen agebett sinn, wéi Spillreposen oder net blockéiert Spillprojeten op Github, déi iwwer Foren oder Schoulnetzwierker gedeelt ginn. Wann eng verdächteg Komponent fonnt gëtt, setzt Xygeni se automatesch a Quarantän, blockéiert seng Notzung an Ären Ofhängegkeeten a schéckt Echtzäitalarmer un Äert Team. Dëst verhënnert, datt béiswëlleg Payloads an Är Codebasis kommen oder CI/CD pipeline.
2. Erreechbarkeetsbewosst SCA mat intelligenter Prioriséierung
Amplaz Äert Team mat Alarmer ze iwwerfuerderen, Xygeni evaluéiert ob eng Schwachstelle tatsächlech an Ärem Code benotzt gëtt (erreechbar) an integréiert Risikobewertung (EPSS, Geschäftsauswierkungen) fir déi kriteschst Problemer op d'Uewerfläch ze bréngen. Dëst reduzéiert de Kaméidi däitlech a garantéiert datt Äert Team op deem reagéiert wat wierklech wichteg ass.
3. Automatiséiert Sanéierung mat Hëllef vun Pull Requests
Wann eng Schwachstelle oder béiswëlleg Ofhängegkeet mat engem bekannte Fix entdeckt gëtt, erstellt Xygeni automatesch eng ... Pull Request fir de Problem ze aktualiséieren oder ze patchen. Dëst beschleunegt d'Reaktiounszäit, limitéiert manuell Aarbecht an hält Är pipeline sécher.
4. CI/CD Sécherheetskontrollen fir béiswëlleg Builds ze blockéieren
Xygeni integréiert sech mat Build pipelineiwwer GitHub Actions, Jenkins, GitLab, Azure Pipelines, an anerer. Et scannt Build-Skripten, Dockerfiles, an CI/CD Konfiguratiounen fir verdächteg Befeeler, wéi Reverse Shells oder Installatiounsskripten, a kënne Builds blockéieren, wann geféierleche Code entdeckt gëtt.
5. Integritéit iwwer SLSA-konform Zertifizéierungen opbauen
d' Build Security De Modul erstellt ënnerschriwwen Zertifizéierungen no SLSA an in-toto standards, Metadaten an der Quell integréieren, Ofhängegkeeten, SBOM, an Tester. Wann onerlaabt Modifikatioune geschéien, klappt d'Attestatiounsvalidatioun net an den pipeline hält automatesch op.
6. Anomaliedetektioun an SCM an CI-Artefakten
Xygeni iwwerwaacht Äre Quellcode an Är CI-Ëmfeld kontinuéierlech fir ongewéinlecht Verhalen z'entdecken, wéi z.B. commits ëmgoen Branchschutz, onbekannt Benotzer oder onerwaart Token-Zouweisungen. Kombinéiert mat sengem SAST Motor, identifizéiert et verstoppte Réckdieren oder injizéiert Skripten virun der Fusioun oder der Aféierung.
7. Automatiséiert Verméigenserkennung an ASPM Visibilitéit
Xygeni baut e Live-Inventar vun Ärem ganze SDLC Ökosystem, inklusiv Repositories, Kollaborateuren, pipelines, Ofhängegkeeten a Cloud-Infrastruktur. Dës Visibilitéit erméiglecht dynamesch Risikoprioritéierung, Konformitéitsmappings (z.B. NIS2, DORA) a Beweiser, déi fir Audits preparéiert sinn, ouni existent Workflows ze stéieren.
Wat GitHub Spiller fir sécher Entwéckler bedeiten: Bleift virwëtzeg, bleift sécher
- Wann e Repo e verstoppte Build-Skript enthält, deen béiswëllege Code erofluet (z.B. e PowerShell-Skript no der Installatioun), markéiert a blockéiert Xygeni et virun der Ausféierung.
- Beim Zesummeféiere vu Code, deen op eng verdächteg Ofhängegkeet verweist, blockéiert Xygeni dës a bitt eng automatesch Korrektur iwwer ... Pull Request.
- Wann e GitHub Pages gehostete Projet verstoppte béiswëlleg Skripter enthält, Xygeni seng SCA an d'Detektioun vu Malware identifizéieren se och wann se nëmme beim Säitelueden ausféieren.
- bauen pipelines wäert refuséieren commits wann gebauten Artefakte oder Konfiguratiounen d'Attestatiounskontrollen net duerchféieren, wat verhënnert datt kompromittéiert Builds jee an d'Produktioun kommen.
Mat Xygeni kënnt Dir weider entdecken an ausprobéieren Github Spiller mat Vertrauen. All Schrëtt, vum Klonen bis zum Asaz, ass geschützt. Entwéckler bleiwen virwëtzeg, pipelines bleift sécher, an Är Liwwerketten bleift propper.





