Įvadas: „GitHub“ žaidimų iškilimas ir su jais susijusi rizika
Jei kada nors ieškojote „GitHub“ žaidimai, tikriausiai esate susidūrę su viskuo – nuo naršyklėje veikiančių šaudyklių iki retro klonų, sukurtų naudojant „JavaScript“ ar „Python“. Šiuos projektus smagu išbandyti, lengva vykdyti ir jie dažnai rodomi „YouTube“ mokymo programose ar forumuose. Todėl jie tapo ypač populiarūs mokyklose, kur kūrėjai ir mokiniai dažnai prie jų prisijungia per „GitHub“ neblokuoti žaidimai arba šakėmis juos ištraukti „GitHub“ „io“ žaidimai puslapiai.
Dėl šio populiarumo kūrėjai ir studentai klonuoja šias saugyklas, paleidžia kodą ir juda toliau daug negalvodami. Tačiau štai problema: ne visi šie žaidimai yra tokie, kokie atrodo.
Kai kurios žaidimų saugyklos naudoja abejotinus diegimo scenarijus. Kitos įtraukia pasenusias arba pažeidžiamas priklausomybes. Kelios netgi slepia kenkėjiškas programas ištekliuose, konteineriuose arba diegimo failuose. Kadangi daugelis kūrėjų šiuos projektus talpina per „GitHub“ „io“ žaidimai, rizika plinta greitai ir dažnai lieka nepastebėta.
Šiame įraše nagrinėsime, kaip žaidimų saugyklos gali tapti rimta grėsme saugumui. Taip pat parodysime, kaip išlikti saugiems neprarandant smalsumo ar... CI/CD.
Kodėl užpuolikai taikosi į „GitHub“ žaidimus ir neatblokuotas saugyklas
Iš pirmo žvilgsnio žaidimų saugyklos „GitHub“ platformoje atrodo nekenksmingos. Juk tai dažnai maži eksperimentai arba edukaciniai projektai, sukurti pramogai. Tačiau užpuolikai į juos žiūri kitaip. Iš tikrųjų daugelis tokių... saugyklos naudojamos kaip kenkėjiškų programų platinimo platformos, dažnai užmaskuotas kaip „GitHub“ žaidimai or „GitHub“ neblokuoti žaidimai.
Pavyzdžiui, grėsmės veikėjas, žinomas kaip Žvaigždžių stebėtojas Goblinas valdo daugiau nei tinklą 3,000 nelegalių „GitHub“ paskyrų, pramintu „Žvaigždžių stebėtojų vaiduoklių tinklu“. Ši grupė sąmoningai stebi, žvaigždute fiksuoja, atšakoja ir sukuria kenkėjiškas saugyklas, kad padidintų savo matomumą ir teisėtumą, paprastai taikydamasi į vartotojus, ieškančius įrankių ar žaidimų kodų. Šios saugyklos buvo naudojamos platinti informacijos vagystes ir išpirkos reikalaujančias programas, tokias kaip „Atlantida Stealer“, „Rhadamanthys“, „Lumma Stealer“ ir „RedLine“.
Be to, dar viena sudėtinga kampanija, vadinama Vandens prakeiksmas bent jau apginklavo 76 „GitHub“ paskyros, įterpiant daugiapakopę kenkėjišką programinę įrangą į, regis, teisėtus įrankius. Naudingieji duomenys paslėpti „Visual Studio“ projekto failuose („PreBuildEvent“), diegiant užmaskuotus scenarijus ir „Electron“ pagrindu sukurtus dvejetainius failus, skirtus kredencialų vagystei, naršyklės duomenų išgavimui ir ilgalaikiam išsaugojimui. Taikiniai – kūrėjai, „DevOps“ komandos ir žaidimų kūrėjai.
Užpuolikai pasinaudoja tuo, kad daugelis kūrėjų klonuoja „GitHub“ žaidimus, kad juos išbandytų arba iš jų pasimokytų neperžiūrėdami kodo. Panašiai „GitHub IO“ žaidimai, saugyklos, teikiamos per „GitHub Pages“, gali talpinti kenkėjišką „JavaScript“, vaizdus arba peradresavimo scenarijus, kurie paleidžiami įkėlus juos į naršyklę. Kadangi daugelis „GitHub IO“ žaidimų yra sušakoti ir pakartotinai naudojami be išsamios patikros, užpuolikai juos naudoja užmaskuotam kodui, paslėptiems sekikliams arba atsisiuntimo paleidikliams įstumti. Ši taktika išnaudoja kūrėjų pasitikėjimą atvirojo kodo projektais.
Trumpai tariant, žaidimų saugyklų ir neblokuotų žaidimų projektų populiarumas sukuria palankią terpę užpuolikams. Neatlikus tinkamos patikros, smalsus kūrėjas gali įdiegti kenkėjiškas programas savo aplinkoje tiesiog klonuodamas arba talpindamas žaidimų saugyklą.
Norite apsaugoti visus savo „GitHub“ projektus?
Jei svarstote, kaip apsaugoti „GitHub“ saugyklas ne tik žaidimo modifikacijomis, nepraleiskite mūsų išsamaus įrašo apie teises. pull requests, CI/CD integracija ir kt.
Kenkėjiškų programų modeliai „GitHub“ atblokuotuose žaidimuose ir „GitHub IO“ žaidimuose
Kai kūrėjai tyrinėja projektus, pažymėtus kaip github unblocked gamesdaugelis atrodo nekenksmingi. Tačiau keli pasikartojantys modeliai atskleidžia rimtas grėsmes, kurių lengva nepastebėti.
Kampanija: Vandens prakeiksmas
„Trend Micro“ atskleidė kampaniją, pavadintą Vandens prakeiksmas, kuriame bent jau 76 „GitHub“ paskyros talpinamos ginkluotos saugyklos, maskuojamos kaip kūrėjo įrankiai arba žaidimų modifikacijos. Šiose saugyklose yra kenkėjiškų programų, naudojančių <PreBuildEvent> žymas „Visual Studio“ projekto failuose. Kūrimo metu užmaskuoti „PowerShell“ arba VBS scenarijai atsisiunčia užšifruotus ZIP archyvus, įdiegia „Electron“ pagrindu sukurtus dvejetainius failus ir išfiltruoja prisijungimo duomenis, naršyklės duomenis ir sesijos žetonus. Kenkėjiška programa taip pat įgyvendina duomenų išsaugojimą per suplanuotas užduotis ir registro pakeitimus.
Pseudokodas „GitHub“ žaidimuose: kablys
Pseudokodas: užmaskuotas „PowerShell“ vykdymas
Šis supaprastintas pavyzdys parodo, kaip kenkėjiškas kodas išvengia įrašymo į diską, dekoduodamas ir vykdydamas jį tiesiogiai atmintyje.
Kampanija: Vandens prakeiksmas
„Trend Micro“ nustatė grėsmės operaciją, vadinamą „... Vandens prakeiksmas, kur užpuolikai panaudojo bent 76 „GitHub“ paskyros talpinti ginkluotoms saugykloms. Šie projektai atrodė kaip kūrėjų įrankiai arba žaidimų modifikacijos. Viduje jie įkomponavo kenkėjišką logiką į kūrimo failus, ypač per <PreBuildEvent> žyma programoje „Visual Studio“ .csproj failai.
Naudingosiose apkrovose buvo daugiapakopiai scenarijai, kurie atsisiuntė užšifruotus ZIP failus, ištraukė failus ir vykdė užpakalines duris. Be to, užpuolikai pridėjo išsaugojimo mechanizmus naudodami „Windows“ registro redagavimą ir suplanuotas užduotis.
Pseudokodo pavyzdys: „Visual Studio“ kūrimo kabliukas
Pseudokodas: vykdymas atmintyje naudojant „PowerShell“
Ši technika leidžia užpuolikams išvengti įrašymo į diską, o tai padeda apeiti antivirusinių programų aptikimą ir įgyti nepastebimą apsaugą.
Kampanija: „Stargazer Goblin“ ir „Ghost Accounts“
Dar vieną didelio masto ataką užfiksavo „Check Point Research“, kuri atskleidė, kad Žvaigždžių stebėtojų vaiduoklių tinklasŠioje kampanijoje buvo panaudota daugiau nei 3,000 netikrų „GitHub“ paskyrų išpūsti žvaigždutes, šakutes ir stebėtojus kenkėjiškose saugyklose. Tikslas buvo sukurti klaidingą teisėtumo jausmą.
Šios fiktyvios paskyros padėjo platinti kenkėjiškas programas, pvz. Atlanto vagystė, luma, Rhadamantisir Raudona linija, daugiausia taikydamasis į kūrėjus ir žaidėjus. Vos per keturias dienas viena atakų banga užkrėtė daugiau nei 1,300 aukos platinant modifikuotus žaidimo modifikacijų paketus per „Discord“ ir „README“ nuorodas.
Pseudokodo pavyzdys: kenkėjiškas README failas
Dažni kenkėjiškų programų modeliai „GitHub“ žaidimų saugyklose
| Raštai | Aprašymas |
|---|---|
| Išankstinio diegimo / kūrimo scenarijai | Scenarijai, kurie paleidžiami automatiškai diegimo arba kompiliavimo metu, kad būtų galima gauti ir vykdyti nuotolinius naudingus duomenis, dažnai be vartotojo žinios. |
| Spausdinimo klaidos ir netikros šakutės | Kenkėjiški projektai, kurie imituoja populiarių įrankių ar žaidimų saugyklų pavadinimus ar struktūrą, siekiant apgauti kūrėjus ir priversti juos įdiegti. |
| „GitHub“ puslapių piktnaudžiavimas | „JavaScript“, vaizdai arba peradresavimai, paslėpti „github io games“ puslapiuose, kurie įkeliant puslapį suaktyvina kenkėjiškų scenarijų vykdymą. |
| Netikri populiarumo signalai | „Ghost“ paskyros dirbtinai padidina žvaigždutes, šakutes ir stebėtojus, kad kenkėjiškos saugyklos atrodytų patikimos. |
Šie metodai nėra teoriniai. Jie jau buvo pastebėti gyvuose bandymuose. kenkėjiškų programų kampanijos, daugelis jų buvo skirti kūrėjams, naudojantiems žaidimų saugyklas kaip įėjimo taškus.
Laimei, kai kurios saugumo platformos gali aptikti šiuos modelius prieš jiems padarant žalą. Kitame skyriuje parodysime, kaip „Xygeni“ aptinka, blokuoja ir pašalina šias grėsmes jūsų įrenginyje. SDLC.
Kaip „Xygeni“ apsaugo „GitHub“ žaidimus, atblokuotus projektus ir CI/CD Pipelines
Kai „GitHub“ žaidimų saugyklose iškyla rizikingų modelių, „Xygeni“ suteikia visapusišką apsaugą, kad sustabdytų grėsmes, kol jos nepakenkė jūsų sistemoms ar tiekimo grandinei.
1. Ankstyvas įspėjimas: kenkėjiškų programų aptikimas realiuoju laiku „GitHub“ žaidimuose ir priklausomybėse
Ksigeni nuolat nuskaito naujus paketus NPM, Maven, PyPI ir kituose platformose. Tai apima paketus, įterptus netikėtose vietose, pvz., žaidimų saugyklose arba neblokuotuose „GitHub“ žaidimų projektuose, bendrinamuose forumuose ar mokyklų tinkluose. Jei randamas įtartinas komponentas, „Xygeni“ automatiškai jį karantinuoja, blokuoja jo naudojimą jūsų priklausomybėse ir siunčia realaus laiko įspėjimus jūsų komandai. Tai neleidžia kenkėjiškiems paketams patekti į jūsų kodo bazę arba CI/CD pipeline.
2. Pasiekiamumo suvokimas SCA su išmaniuoju prioritetų nustatymu
Užuot užtvindę savo komandą įspėjimais, Ksigeni įvertina, ar jūsų kode iš tikrųjų naudojamas pažeidžiamumas (pasiekiamumas) ir apima rizikos vertinimą (EPSS, poveikis verslui), kad būtų išryškintos svarbiausios problemos. Tai žymiai sumažina triukšmą ir užtikrina, kad jūsų komanda imtųsi veiksmų, kurie iš tiesų svarbūs.
3. Automatinis taisymas naudojant Pull Requests
Kai aptinkamas pažeidžiamumas arba kenkėjiška priklausomybė su žinomu pataisymu, „Xygeni“ automatiškai sukuria Pull Request atnaujinti arba pataisyti problemą. Tai pagreitina reagavimo laiką, apriboja rankinį darbą ir padeda išlaikyti jūsų pipeline saugus.
4. CI/CD Saugumo kontrolės priemonės, skirtos blokuoti kenkėjiškas versijas
„Xygeni“ integruojasi su „build“ pipelineper „GitHub Actions“, „Jenkins“, „GitLab“, „Azure“ Pipelineir kt. Jis nuskaito kūrimo scenarijus, „Docker“ failus ir CI/CD konfigūracijas įtartinoms komandoms, pvz., atvirkštiniams apvalkalams arba diegimo scenarijams, ir gali blokuoti kompiliavimą, jei aptinkamas pavojingas kodas.
5. Ugdykite vientisumą naudodami SLSA reikalavimus atitinkančius atestatus
Geriausios Build Security modulis sukuria pasirašytus patvirtinimus po SLSA ir in-toto standards, metaduomenų įterpimas į šaltinį, priklausomybės, SBOMir bandymus. Jei įvyksta kokių nors neleistinų pakeitimų, atestacijos patvirtinimas nepavyksta ir pipeline automatiškai sustoja.
6. Anomalijų aptikimas SCM ir CI artefaktai
„Xygeni“ nuolat stebi jūsų šaltinio kodą ir CI aplinkas, kad aptiktų neįprastą elgesį, pvz. commitapeinant šakos apsaugą, nežinomus vartotojus arba netikėtus žetonų suteikimus. Kartu su jos SAST variklis, jis atpažįsta paslėptas galines duris arba įšvirkšti scenarijai prieš sujungimą ar diegimą.
7. Automatizuotas turto aptikimas ir ASPM matomumas
Xygeni kuria gyvas inventorius viso jūsų SDLC ekosistema, įskaitant saugyklas, bendradarbius, pipelines, priklausomybės ir debesijos infrastruktūra. Šis matomumas leidžia dinamiškai nustatyti rizikos prioritetus, sudaryti atitikties žemėlapius (pvz., NIS2, DORA) ir gauti auditui paruoštus įrodymus netrikdant esamų darbo eigų.
Ką „GitHub“ žaidimai reiškia saugiems kūrėjams: būkite smalsūs ir saugūs
- Jei saugykloje yra paslėptas kūrimo scenarijus, kuris atsisiunčia kenkėjišką kodą (pvz., „PowerShell“ scenarijus po įdiegimo), „Xygeni“ jį pažymės ir užblokuos prieš vykdymą.
- Sujungiant kodą, kuris nurodo įtartiną priklausomybę, „Xygeni“ ją blokuoja ir siūlo automatinį taisymą per Pull Request.
- Jei „GitHub Pages“ talpinamame projekte yra paslėptų kenkėjiškų scenarijų, „Xygeni“ SCA ir kenkėjiškų programų aptikimas jas atpažįsta, net jei jos paleidžiamos tik įkeliant puslapį.
- Statyti pipelines atmes commitJei sukurti artefaktai arba konfigūracijos nepraeina atestacijos patikrinimų, pažeidžiamos kompiliacijos niekada nepasiekia gamybinės aplinkos.
Su „Xygeni“ galite toliau atrasti ir išbandyti github žaidimai užtikrintai. Kiekvienas žingsnis – nuo klonavimo iki diegimo – yra apsaugotas. Kūrėjams smalsu, pipelineišlieka saugūs, o jūsų tiekimo grandinė – švari.





