Hordhac: Kor u kaca Ciyaaraha GitHub iyo Khataraha ka dambeeya Madadaalada
Hadii aad waligaa raadisay Ciyaaraha GitHub, waxaad u badan tahay inaad la kulantay wax walba laga bilaabo toogashada ku salaysan biraawsarka ilaa sawirro hore oo lagu sameeyay JavaScript ama Python. Mashruucyadani waa kuwo xiiso leh in la isku dayo, si fudud loo socodsiin karo, badanaana waxay ka soo muuqdaan casharrada YouTube ama goobaha lagu kulmo. Natiijo ahaan, waxay si gaar ah caan uga noqdeen dugsiyada, halkaas oo horumariyayaasha iyo ardaydu ay inta badan ka helaan. Ciyaaraha aan la furin ee GitHub ama ka soo jiido Ciyaaraha GitHub io boggaga.
Sababtan awgeed, horumariyayaasha iyo ardayduba waxay nuqul ka sameeyaan kaydkaas, waxay socodsiiyaan koodhka, oo waxay sii wadaan iyagoon wax badan ka fikirin. Laakiin waa kan dhibaatada: dhammaan ciyaarahan ma aha sida ay u muuqdaan.
Qaar ka mid ah repos-ka ciyaaraha ayaa maamula qoraallo rakibid mugdi ah. Kuwa kale waxay soo jiitaan ku-tiirsanaan duugowday ama nugul. Qaar ayaa xitaa ku qariya malware-ka gudaha hantida, weelasha, ama faylasha dejinta. Maadaama horumariyayaal badan ay martigeliyaan mashaariicdan iyada oo loo marayo Ciyaaraha GitHub io, khatartu si dhakhso ah ayay u faaftaa badanaana lama dareemo.
Qoraalkan, waxaan ku sahamin doonnaa sida kaydka ciyaaraha uu u noqon karo khatar amni oo halis ah. Waxaan sidoo kale ku tusi doonnaa sida aad u badbaado adigoon ka tanaasulin xiisahaaga ama rabitaankaaga. CI/CD.
Maxay Weeraryahannadu u Bartilmaameedsadaan Ciyaaraha GitHub iyo Kaydka aan La Xayirin
Marka hore, kaydka ciyaaraha ee GitHub waxay u muuqdaan kuwo aan waxyeello lahayn. Ka dib oo dhan, badanaa waa tijaabooyin yaryar ama mashaariic waxbarasho oo loo sameeyay madadaalo. Si kastaba ha ahaatee, weeraryahannadu waxay u arkaan kuwan si kala duwan. Dhab ahaantii, qaar badan oo noocaas ah repos-ka waxaa loo adeegsadaa sidii goobaha gudbinta malware-ka, oo inta badan loo qariyo sida Ciyaaraha GitHub or ciyaaraha github ee aan la furin.
Tusaale ahaan, jilaa khatar ah oo loo yaqaan Stargazer Goblin waxay ka shaqeysaa shabakad ka badan 3,000 oo akoon oo GitHub ah, oo loogu magac daray "Shabakadda Ghost Stargazers." Kooxdani si ula kac ah ayay u soo bandhigtaa, u kala saartaa, oo u daawataa kaydadka xaasidnimada leh si ay u xoojiso muuqaalkooda iyo sharcinimadooda, iyagoo si caadi ah u bartilmaameedsada dadka isticmaala ee raadinaya qalab ama khiyaamo ciyaar. Kaydadkan waxaa loo isticmaalay in lagu qaybiyo xatooyada macluumaadka iyo ransomware sida Atlantida Stealer, Rhadamanthys, Lumma Stealer, iyo RedLine.
Intaa waxaa dheer, olole kale oo casri ah oo la yiraahdo Habaarka Biyaha ugu yaraan hub ayuu qaatay 76 akoon oo GitHub ah, ku dhejinta malware-ka marxaladaha badan leh waxa u muuqda inay yihiin qalab sharci ah. Culaysyada la bixinayo waxaa lagu qariyay faylasha mashruuca Visual Studio (PreBuildEvent), iyadoo la adeegsanayo qoraallo qarsoon iyo laba-geesood ku salaysan Electron si loo xado aqoonsiga, soo saarista xogta biraawsarka, iyo sii jiritaanka muddada dheer. Bartilmaameedyada waxaa ka mid ah horumariyayaasha, kooxaha DevOps, iyo abuurayaasha ciyaaraha.
Weeraryahannadu waxay ka faa'iidaystaan xaqiiqda ah in horumariyayaal badan ay nuqul ka sameeyaan ciyaaraha github si ay u tijaabiyaan ama wax uga bartaan iyaga iyagoon dib u eegin koodhka. Sidoo kale, ciyaaraha github io, repos-ka loo adeegsado GitHub Pages, waxay martigelin karaan JavaScript-ka xaasidnimada leh, sawirrada, ama qoraallada dib-u-hagaajinta ee fuliya marka lagu shubo biraawsar. Maadaama ciyaaro badan oo github io ah la fargeeto oo dib loo isticmaalo iyada oo aan la samayn kormeer qoto dheer, weeraryahannadu waxay u isticmaalaan inay ku dhoofiyaan koodka qarsoon, raadraacayaasha qarsoon, ama kicinta soo dejinta. Xeeladahani waxay ka faa'iidaystaan kalsoonida horumariyayaasha ay ku hayaan mashaariicda isha furan.
Marka la soo koobo, caannimada goobaha ciyaaraha lagu keydiyo iyo mashaariicda ciyaaraha aan la furin ayaa ka dhigaya meel bacrin ah oo loogu talagalay weeraryahannada. Iyadoo aan la samayn baaritaan sax ah, horumariye xiiso leh ayaa ku soo rogi kara malware deegaankiisa isagoo si fudud u duubaya ama martigelinaya kaydka ciyaaraha.
Ma rabtaa inaad sugto dhammaan Mashaariicdaada GitHub?
Haddii aad la yaaban tahay sida loo ilaaliyo kaydkaaga GitHub oo ka baxsan qaababka ciyaarta, ha moogaan qoraalkayaga qoto dheer ee ku saabsan rukhsadaha, pull requests, CI/CD is-dhexgal, iyo waxyaabo kaloo badan.
Qaababka Malware-ka ee Ciyaaraha aan la xannibin ee GitHub iyo Ciyaaraha IO ee GitHub
Marka horumariyayaashu ay sahamiyaan mashaariicda lagu calaamadeeyay sida github unblocked games, qaar badan ayaa u muuqda kuwo aan waxyeello lahayn. Si kastaba ha ahaatee, dhowr qaab oo soo noqnoqda ayaa muujinaya khataro halis ah oo si fudud loo seegi karo.
Ololaha: Habaarka Biyaha
Trend Micro waxay soo bandhigtay olole loogu magac daray Habaarka Biyaha, kaas oo ugu yaraan 76 akoon oo GitHub ah Kaydka hubka ee la martigeliyay oo isu ekeysiinaya qalab horumariye ama qaabab ciyaar. Kaydkani wuxuu ku darayaa culaysyo xaasidnimo ah iyadoo la adeegsanayo <PreBuildEvent> Calaamadaha ku jira faylasha mashruuca Visual Studio. Inta lagu jiro dhismaha, qoraallada PowerShell ama VBS ee qarsoon waxay soo dejiyaan faylasha ZIP ee sir ah, rakib binaries-ka ku salaysan Electron-ka, oo ka saar aqoonsiga, xogta biraawsarka, iyo calaamadaha kalfadhiga. Malware-ku wuxuu sidoo kale hirgeliyaa adkeysi iyada oo loo marayo hawlaha la qorsheeyay iyo isbeddellada diiwaanka.
Koodhka been-abuurka ah ee Ciyaaraha GitHub: Hook
Koodhka been-abuurka ah: Fulinta PowerShell ee la qariyay
Tusaalahan la fududeeyay wuxuu muujinayaa sida koodhka xaasidnimada leh uu uga fogaado qorista diskka isagoo si toos ah u qeexaya oo si toos ah ugu fulinaya xusuusta.
Ololaha: Habaarka Biyaha
Trend Micro waxay aqoonsatay hawlgal khatar ah oo loo yaqaan Habaarka Biyaha, halkaas oo weeraryahannadu ay ugu yaraan isticmaaleen 76 akoon oo GitHub ah si ay u martigeliyaan kaydka hubka lagu keydiyo. Mashruucyadani waxay u muuqdeen inay yihiin qalab horumariye ama mods game. Gudaha, waxay ku dareen macquul xun faylasha dhismaha, gaar ahaan iyada oo loo marayo <PreBuildEvent> tag Visual Studio .csproj files.
Culaysyada la bixiyay waxaa ka mid ahaa qoraallo badan oo marxalado kala duwan leh oo soo dejiyay ZIP-yada sirta ah, soo saaray faylasha, iyo fulinta albaabada dambe. Intaa waxaa dheer, weeraryahannadu waxay ku dareen habab joogto ah iyagoo adeegsanaya wax ka beddelka diiwaanka Windows iyo hawlaha la qorsheeyay.
Tusaale ahaan: Jillaab Dhisme Studio Visual ah
Koodhka been-abuurka ah: Fulinta Xusuusta-gudaha iyada oo loo marayo PowerShell
Farsamadani waxay ka hortagtaa in wax lagu qoro diskka, taasoo ka caawisa weeraryahannada inay ka gudbaan ogaanshaha fayraska isla markaana ay helaan qarsoodi.
Ololaha: Stargazer Goblin iyo Xisaabaadka Ghost
Weerar kale oo baaxad leh waxaa diiwaangeliyay Check Point Research, kaas oo shaaca ka qaaday in weerarka uu ahaa mid aad u xooggan. Stargazers Ghost NetworkOlolahan ayaa la isticmaalay in ka badan 3,000 oo akoon oo been abuur ah oo GitHub ah si loo buufiyo xiddigaha, fargeetooyinka, iyo daawadayaasha meelaha xaasidnimada leh. Hadafku wuxuu ahaa in la abuuro dareen sharci oo been ah.
Xisaabaadkan cirfiidku waxay gacan ka geysteen kor u qaadista malware-ka sida Xatooyada Atlantic, Lumma, Rhadamanthys, Iyo Khadka cas, inta badan waxay bartilmaameedsanayaan horumariyayaasha iyo ciyaartoyda. Afar maalmood gudahood, hal mowjad weerar ah ayaa ku dhacay in ka badan Dhibbanayaasha 1,300 iyadoo la faafinayo xirmooyinka ciyaarta ee wax laga beddelay iyada oo loo marayo xiriiriyeyaasha Discord iyo README.
Tusaalaha koodka been-abuurka ah: README xaasidnimo leh
Qaababka Caadiga ah ee Malware-ka ee ku jira Kaydka Ciyaaraha GitHub
| Qaabka | Description |
|---|---|
| Hore u rakib / Dhis Qoraallo | Qoraallo si toos ah u shaqeeya inta lagu jiro rakibidda ama dhismaha si ay u soo qaadaan oo u fuliyaan culaysyo fog, badanaa iyada oo aan la ogaanin isticmaalaha. |
| Fargeetooyin been abuur ah iyo kuwa been abuurka ah | Mashruucyo xaasidnimo ah oo ku dayanaya magacyada ama qaab-dhismeedka qalabka caanka ah ama kaydka ciyaaraha si ay u khiyaaneeyaan horumariyayaasha si ay u rakibaan. |
| Ku Xadgudubka Bogagga GitHub | JavaScript, sawirro, ama dib-u-hagaajin ku qarsoon bogagga 'github io games' kuwaas oo kiciya fulinta qoraallada xaasidnimada leh marka bogga la rarayo. |
| Calaamadaha Caannimada Been-abuurka ah | Xisaabta Ghost-ku waxay si macmal ah u buunbuunisaa xiddigaha, fargeetooyinka, iyo daawadayaasha si ay uga dhigaan kaydadka xaasidnimada inay u muuqdaan kuwo la aamini karo. |
Farsamooyinkani ma aha kuwo aragtiyeed. Horey ayaa loogu arkay si toos ah ololeyaal malware ah, kuwaas oo badankoodu bartilmaameedsadeen horumariyayaasha iyagoo adeegsanaya kaydka ciyaarta sidii meelaha laga soo galo.
Nasiib wanaag, qaar ka mid ah goobaha amniga ayaa qaban kara qaababkan ka hor inta aysan waxyeello geysan. Qaybta xigta, waxaan ku tusi doonaa sida Xygeni u ogaado, u xannibo, una saxo khatarahaas oo dhan. SDLC.
Sida Xygeni u Xaqiijiyo Ciyaaraha GitHub, Mashruucyada aan la Xayirin, iyo CI/CD Pipelines
Marka qaababka khatarta ah ee ku jira GitHub repos-ka ciyaarta ay soo baxaan, Xygeni waxay bixisaa difaac buuxa si loo joojiyo khataraha ka hor inta aysan wax u dhimin nidaamyadaada ama silsiladda sahayda.
1. Digniin Hore: Ogaanshaha Malware-ka Waqtiga-dhabta ah ee Ciyaaraha GitHub iyo Ku-tiirsanaanta
Xygeni Si joogto ah u baar xirmooyinka cusub ee NPM, Maven, PyPI, iyo in ka badan. Tan waxaa ku jira xirmooyinka ku dhex jira meelaha aan la fileynin, sida goobaha ciyaarta ama mashaariicda ciyaaraha ee aan la furin ee github oo lagu wadaago goobaha shirarka ama shabakadaha dugsiga. Haddii qayb laga shakiyo la helo, Xygeni si toos ah ayuu u karantiilaa, wuxuu xannibaa isticmaalkiisa ku tiirsanaantaada, wuxuuna u diraa digniino waqtiga-dhabta ah kooxdaada. Tani waxay ka hortagtaa in culaysyada mushaharka xun ay soo galaan saldhiggaaga koodhka ama CI/CD pipeline.
2. La Gaari Karo SCA iyadoo la siinayo mudnaan caqli badan
Halkii aad kooxdaada ku buuxin lahayd digniino, Xygeni waxay qiimeysaa in nuglaansho dhab ahaan loo isticmaalay koodhkaaga (la gaari karo) oo ay ku jiraan dhibcaha khatarta (EPS, saameynta ganacsiga) si loo soo bandhigo arrimaha ugu muhiimsan. Tani waxay si weyn u yareyneysaa buuqa waxayna hubineysaa in kooxdaadu ay wax ka qabato waxa runtii muhiimka ah.
3. Hagaajinta Otomaatiga ah iyadoo la isticmaalayo Pull Requests
Marka la ogaado nuglaansho ama ku tiirsanaan xaasidnimo leh iyadoo la adeegsanayo hagaajin la yaqaan, Xygeni si toos ah ayuu u sameeyaa Pull Request si loo casriyeeyo ama loo hagaajiyo arrinta. Tani waxay dedejinaysaa waqtiga jawaabta, waxay xaddidaysaa shaqada gacanta, waxayna ilaalinaysaa shaqadaada pipeline aamin.
4. CI/CD Xakamaynta Amniga si loo Xakameeyo Dhismayaasha Xunxun
Xygeni waxay la midoobeysaa dhismaha pipelineiyada oo loo marayo GitHub Actions, Jenkins, GitLab, iyo Azure Pipelines, iyo kuwa kale. Waxay iskaan gareysaa qoraallada dhismaha, faylasha Docker, iyo CI/CD habayn u samee amarrada laga shakiyo, sida qolofka rogaal celiska ah ama rakibidda qoraallada, waxayna xannibi karaan dhismayaasha haddii la ogaado koodka khatarta ah.
5. Dhis Daacadnimo iyada oo loo marayo Caddeynta U hoggaansan SLSA
The Build Security Module-ku wuxuu abuuraa caddeyn saxiix ah ka dib SLSA iyo in-toto standards, ku dhejinta metadata isha, ku tiirsanaanta, SBOM, iyo tijaabooyin. Haddii wax isbeddel ah oo aan la oggolaanin ay dhacaan, xaqiijinta xaqiijinta way fashilantaa oo pipeline si toos ah ayuu u joogsadaa.
6. Ogaanshaha Cilladaha ee gudaha SCM iyo Artifacts-ka CI
Xygeni si joogto ah ayuu ula socdaa koodhkaaga isha iyo jawiga CI si uu u ogaado dhaqanka aan caadiga ahayn, sida commits ka gudubka ilaalinta laamaha, isticmaalayaasha aan la aqoon, ama deeqaha calaamadaha lama filaanka ah. Iyada oo lagu daray SAST matoorka, wuxuu aqoonsadaa albaabada qarsoon ama qoraallada la isku duro ka hor inta aan la isku darin ama la dirin.
7. Helitaanka Hantida Otomaatigga ah iyo ASPM Muuqaal ahaan
Xygeni wuxuu dhisaa alaabta tooska ah dhammaantiin SDLC nidaamka deegaanka, oo ay ku jiraan kaydka, iskaashatada, pipelines, ku tiirsanaanta, iyo ka-hortagga daruuraha. Aragtidani waxay suurtogal ka dhigaysaa mudnaanta khatarta firfircoon, khariidaynta u hoggaansanaanta (tusaale ahaan NIS2, DORA), iyo caddaynta hubinta diyaarka u ah iyada oo aan la carqaladeynayn socodka shaqada ee jira.
Maxay Ciyaaraha GitHub uga dhigan yihiin Horumariyayaasha Amniga ah: Xiisaha Leh, Ammaan Ahaan
- Haddii kaydku uu ka kooban yahay qoraal dhisme oo qarsoon oo soo dejiya koodka xaasidnimada leh (tusaale ahaan qoraal PowerShell ah oo ka dambeeya rakibidda), Xygeni wuu calaamadayn doonaa oo wuu xannibi doonaa ka hor inta aan la fulin.
- Marka la isku daro koodka tixraaca ku tiirsanaanta shakiga leh, Xygeni labaduba way xannibaan waxayna bixiyaan hagaajin otomaatig ah iyada oo loo marayo Pull Request.
- Haddii boggaga GitHub, mashruuca la martigeliyay uu ka kooban yahay qoraallo xaasidnimo ah oo qarsoon, Xygeni's SCA iyo ogaanshaha malware-ka ayaa aqoonsanaya xitaa haddii ay fuliyaan oo keliya inta lagu jiro culayska bogga.
- dhis pipelines way diidi doonaan commitHaddii farshaxannada ama hab-dhismeedyada la dhisay ay ku guuldareystaan hubinta xaqiijinta, waxay joojinayaan dhismayaasha la jabiyay inay waligood gaaraan wax soo saar.
Iyada oo la adeegsanayo Xygeni, waxaad sii wadi kartaa inaad ogaato oo aad isku daydo ciyaaraha github kalsooni. Tallaabo kasta, laga bilaabo qorista ilaa meelaynta, waa la ilaaliyaa. Horumariyayaashu waxay sii wadaan inay xiiseeyaan, pipelines ammaan ahaadaan, silsiladdaada sahayduna way nadiif ahaan doontaa.





