Úvod: Vzostup hier na GitHub a riziká, ktoré sa skrývajú za zábavou
Ak ste niekedy hľadali Hry na GitHube, pravdepodobne ste sa už stretli so všetkým od strieľačiek v prehliadači až po retro klony vytvorené pomocou JavaScriptu alebo Pythonu. Tieto projekty sú zábavné na vyskúšanie, ľahko sa spúšťajú a často sa zobrazujú v tutoriáloch alebo fórach na YouTube. Vďaka tomu sa stali obzvlášť populárnymi v školách, kde k nim vývojári a študenti často pristupujú prostredníctvom Hry odblokované na GitHube alebo ich rozvetviť Hry pre GitHub IO stránky.
Kvôli tejto popularite vývojári aj študenti klonujú tieto repozitáre, spúšťajú kód a pokračujú bez väčšieho premýšľania. Problém je však v tom, že nie všetky tieto hry sú také, aké sa zdajú.
Niektoré herné repozitáre spúšťajú podozrivé inštalačné skripty. Iné ťahajú zastarané alebo zraniteľné závislosti. Niektoré dokonca skrývajú malvér v rámci aktív, kontajnerov alebo nasadzovacích súborov. Keďže mnohí vývojári hostujú tieto projekty prostredníctvom Hry pre GitHub IO, riziko sa rýchlo šíri a často zostáva nepovšimnuté.
V tomto príspevku preskúmame, ako sa herné repozitáre môžu stať vážnou bezpečnostnou hrozbou. Ukážeme vám tiež, ako zostať v bezpečí bez toho, aby ste sa vzdali svojej zvedavosti alebo... CI/CD.
Prečo útočníci útočia na hry na GitHube a odblokované repozitáre
Na prvý pohľad sa herné repozitáre na GitHube zdajú neškodné. Koniec koncov, často ide o malé experimenty alebo vzdelávacie projekty vytvorené pre zábavu. Útočníci ich však vnímajú inak. V skutočnosti mnoho takýchto repozitáre sa využívajú ako platformy na doručovanie malvéru, často maskovaný ako Hry na GitHube or hry odblokované na GitHube.
Napríklad aktér hrozby známy ako Stargazer Goblin prevádzkuje sieť viac ako 3 000 fiktívnych účtov GitHub, prezývanej „Stargazers Ghost Network“. Táto skupina zámerne staruje, forkuje a sleduje škodlivé repozitáre, aby zvýšila svoju viditeľnosť a legitimitu, pričom sa zvyčajne zameriava na používateľov hľadajúcich nástroje alebo herné cheaty. Tieto repozitáre sa používajú na distribúciu informačného softvéru a ransomvéru, ako sú Atlantida Stealer, Rhadamanthys, Lumma Stealer a RedLine.
Navyše, ďalšia sofistikovaná kampaň s názvom Vodná kliatba vyzbrojil aspoň 76 účtov GitHub, vkladaním viacstupňového malvéru do nástrojov, ktoré sa zdajú byť legitímnymi. Úlohy sú skryté v súboroch projektu Visual Studia (PreBuildEvent), nasadzujú obfuskované skripty a binárne súbory založené na jazyku Electron na účely krádeže poverení, extrakcie údajov z prehliadača a dlhodobého uchovávania údajov. Cieľmi sú vývojári, tímy DevOps a tvorcovia hier.
Útočníci zneužívajú skutočnosť, že mnoho vývojárov klonuje hry z GitHubu, aby ich testovali alebo sa z nich učili bez toho, aby si preštudovali kód. Podobne hry z GitHubu IO, repozitáre poskytované prostredníctvom stránok GitHub, môžu hostiť škodlivý JavaScript, obrázky alebo presmerovacie skripty, ktoré sa spustia po načítaní v prehliadači. Keďže mnohé hry z GitHubu IO sú rozvetvené a znovu použité bez dôkladnej kontroly, útočníci ich používajú na pašovanie obfuskovaného kódu, skrytých sledovacích prvkov alebo sťahovania spúšťačov. Tieto taktiky zneužívajú dôveru, ktorú vývojári vkladajú do projektov s otvoreným zdrojovým kódom.
Stručne povedané, popularita herných repozitárov a projektov s neblokovaným hraním z nich robí úrodnú pôdu pre útočníkov. Bez riadneho preverovania môže zvedavý vývojár zaviesť malvér do svojho prostredia jednoducho klonovaním alebo hosťovaním herného repozitára.
Chcete zabezpečiť všetky svoje projekty na GitHube?
Ak vás zaujíma, ako chrániť svoje repozitáre GitHub aj mimo herných modov, nenechajte si ujsť náš podrobný príspevok o povoleniach. pull requests, CI/CD integrácia a ďalšie.
Vzory škodlivého softvéru v hrách odblokovaných na GitHub a hrách s vstupom/výstupom na GitHub
Keď vývojári skúmajú projekty označené ako github unblocked gamesmnohé sa zdajú byť neškodné. Niekoľko opakujúcich sa vzorcov však odhaľuje vážne hrozby, ktoré možno ľahko prehliadnuť.
Kampaň: Vodná kliatba
Spoločnosť Trend Micro odhalila kampaň s názvom Vodná kliatba, v ktorom aspoň 76 účtov GitHub hostované repozitáre so zbraňami, ktoré sa vydávajú za vývojárske nástroje alebo herné mody. Tieto repozitáre obsahujú škodlivé užitočné dáta pomocou <PreBuildEvent> značky v súboroch projektu Visual Studia. Počas zostavovania obfuskované skripty PowerShellu alebo VBS sťahujú šifrované ZIP archívy, inštalujú binárne súbory založené na Electrone a odcudzujú prihlasovacie údaje, údaje prehliadača a tokeny relácie. Malvér tiež implementuje perzistenciu prostredníctvom naplánovaných úloh a zmien v registri.
Pseudokód v hrách na GitHube: háčik
Pseudokód: Zahalené vykonávanie PowerShellu
Tento zjednodušený príklad ukazuje, ako sa škodlivý kód vyhýba zápisom na disk dekódovaním a spustením priamo v pamäti.
Kampaň: Vodná kliatba
Spoločnosť Trend Micro identifikovala hrozbu pre operáciu známu ako Vodná kliatba, kde útočníci použili aspoň 76 účtov GitHub na hosťovanie repozitárov zbraní. Tieto projekty sa javili ako vývojárske nástroje alebo herné mody. Vnútorne vkladali škodlivú logiku do súborov zostavenia, najmä prostredníctvom <PreBuildEvent> tag vo Visual Studiu .csproj súbory.
Úlohy obsahovali viacstupňové skripty, ktoré sťahovali šifrované ZIP súbory, extrahovali súbory a spúšťali zadné vrátka. Útočníci navyše pridali mechanizmy perzistencie pomocou úprav registra systému Windows a naplánovaných úloh.
Príklad pseudokódu: Visual Studio Build Hook
Pseudokód: Vykonanie v pamäti cez PowerShell
Táto technika zabraňuje zápisu na disk, čo útočníkom pomáha obísť antivírusovú detekciu a získať nenápadnosť.
Kampaň: Účty Stargazer Goblin a Ghost
Ďalší rozsiahly útok zdokumentovala spoločnosť Check Point Research, ktorá odhalila, že Stargazers Ghost NetworkTáto kampaň využila viac ako 3 000 falošných účtov na GitHube nafúknuť hviezdičky, vidličky a pozorovateľov na škodlivých repozitároch. Cieľom bolo vytvoriť falošný pocit legitimity.
Tieto fiktívne účty pomáhali šíriť malvér, ako napríklad Atlantický zlodej, Lumma, Rhadamanthysa Červená čiara, zamerané najmä na vývojárov a hráčov. Len za štyri dni jedna vlna útokov infikovala viac ako obete 1,300 šírením upravených balíčkov herných modov prostredníctvom odkazov Discord a README.
Príklad pseudokódu: Škodlivý súbor README
Bežné vzory malvéru v herných repozitároch GitHub
| Pattern | Popis |
|---|---|
| Predinštalačné / zostavovacie skripty | Skripty, ktoré sa spúšťajú automaticky počas inštalácie alebo zostavovania na načítanie a spustenie vzdialených dát, často bez vedomia používateľa. |
| Typosquatting a falošné vidličky | Škodlivé projekty, ktoré napodobňujú názvy alebo štruktúru populárnych nástrojov alebo herných repozitárov, aby oklamali vývojárov a prinútili ich ich nainštalovať. |
| Zneužívanie stránok GitHub | JavaScript, obrázky alebo presmerovania skryté na stránkach „github io games“, ktoré pri načítaní stránky spúšťajú škodlivé skripty. |
| Falošné signály popularity | Ghost účty umelo nafukujú hviezdy, vidlice a pozorovateľov, aby škodlivé repozitáre pôsobili dôveryhodne. |
Tieto techniky nie sú teoretické. Už boli pozorované v praxi. kampane so škodlivým softvérom, z ktorých mnohé boli zamerané na vývojárov používajúcich herné repozitáre ako vstupné body.
Našťastie niektoré bezpečnostné platformy dokážu tieto vzorce zachytiť skôr, ako spôsobia škodu. V ďalšej časti si ukážeme, ako Xygeni detekuje, blokuje a odstraňuje tieto hrozby vo vašom... SDLC.
Ako Xygeni zabezpečuje hry na GitHube, odblokované projekty a CI/CD Pipelines
Keď sa v herných repozitároch GitHub objavia rizikové vzorce, Xygeni poskytuje kompletnú obranu na zastavenie hrozieb skôr, ako ohrozia vaše systémy alebo dodávateľský reťazec.
1. Včasné varovanie: Detekcia malvéru v reálnom čase v hrách a závislostiach GitHubu
Xygeni Neustále skenuje nové balíčky v NPM, Maven, PyPI a ďalších platformách. Patria sem balíčky vložené na neočakávaných miestach, ako sú herné repozitáre alebo neblokované herné projekty na GitHube zdieľané na fórach alebo v školských sieťach. Ak sa nájde podozrivý komponent, Xygeni ho automaticky umiestni do karantény, zablokuje jeho použitie vo vašich závislostiach a odošle upozornenia v reálnom čase vášmu tímu. To zabraňuje vstupu škodlivých dát do vašej kódovej základne alebo CI/CD pipeline.
2. Dosiahnuteľnosť – vedomie SCA s inteligentným uprednostňovaním
Namiesto toho, aby ste zahlcovali svoj tím upozorneniami, Xygeni vyhodnocuje, či je vo vašom kóde skutočne použitá zraniteľnosť (dosiahnuteľnosť) a zahŕňa bodovanie rizika (EPSS, dopad na podnikanie) s cieľom odhaliť najdôležitejšie problémy. To výrazne znižuje šum a zabezpečuje, že váš tím koná na tom, na čom skutočne záleží.
3. Automatizovaná náprava pomocou Pull Requests
Keď sa zistí zraniteľnosť alebo škodlivá závislosť so známou opravou, Xygeni automaticky vytvorí Pull Request na aktualizáciu alebo opravu problému. To zrýchľuje čas odozvy, obmedzuje manuálnu prácu a zachováva vaše pipeline zabezpečiť.
4. CI/CD Bezpečnostné kontroly na blokovanie škodlivých zostavení
Xygeni sa integruje s buildom pipelineprostredníctvom akcií GitHub, Jenkins, GitLab, Azure Pipelines a ďalšie. Skenuje skripty zostavenia, súbory Dockerfile a CI/CD konfigurácie pre podozrivé príkazy, ako sú reverzné shell-y alebo inštalačné skripty, a môžu blokovať zostavenia, ak sa zistí nebezpečný kód.
5. Budujte integritu prostredníctvom atestácií v súlade so SLSA
Build Security Modul vytvára podpísané atestácie podľa SLSA a in-toto standards, vkladanie metadát do zdroja, závislosti, SBOMa testy. Ak dôjde k akýmkoľvek neoprávneným úpravám, overenie atestácie zlyhá a pipeline sa automaticky zastaví.
6. Detekcia anomálií v SCM a artefakty CI
Spoločnosť Xygeni neustále monitoruje váš zdrojový kód a prostredia CI, aby zistila nezvyčajné správanie, ako napríklad commitobchádza ochranu vetiev, neznámych používateľov alebo neočakávané pridelenie tokenov. V kombinácii s jeho SAST engine, identifikuje skryté zadné vrátka alebo vložené skripty pred zlúčením alebo nasadením.
7. Automatizované vyhľadávanie aktív a ASPM Viditeľnosť
Spoločnosť Xygeni stavia živý inventár celého vášho SDLC ekosystém vrátane repozitárov, spolupracovníkov, pipelines, závislosti a cloudovú infraštruktúru. Táto viditeľnosť umožňuje dynamické stanovovanie priorít rizík, mapovanie súladu s predpismi (napr. NIS2, DORA) a dôkazy pripravené na audit bez narušenia existujúcich pracovných postupov.
Čo znamenajú hry GitHub pre bezpečných vývojárov: Zostaňte zvedaví, zostaňte v bezpečí
- Ak repozitár obsahuje skrytý skript na zostavenie, ktorý sťahuje škodlivý kód (napr. skript PowerShell po inštalácii), Xygeni ho pred spustením označí a zablokuje.
- Pri zlučovaní kódu, ktorý odkazuje na podozrivú závislosť, Xygeni ju zablokuje a ponúkne automatickú opravu prostredníctvom Pull Request.
- Ak projekt hostovaný na GitHub Pages obsahuje skryté škodlivé skripty, Xygeni... SCA a detekcia škodlivého softvéru ich identifikuje, aj keď sa spúšťajú iba počas načítania stránky.
- vybudovať pipelineodmietne commitAk zostavené artefakty alebo konfigurácie neprejdú atestačnými kontrolami, zabráni sa tak dosiahnutiu produkčného prostredia kompromitovaným zostavením.
S Xygeni môžete pokračovať v objavovaní a skúšaní hry na GitHube s istotou. Každý krok, od klonovania až po nasadenie, je chránený. Vývojári zostávajú zvedaví, pipelinezostanú v bezpečí a váš dodávateľský reťazec zostane čistý.





