เกมบน GitHub - เกมที่ปลดล็อกได้บน GitHub - เกม GitHub IO

เกมบน GitHub มีมัลแวร์ที่สร้างไว้ล่วงหน้าหรือไม่? มันกำลังเกิดขึ้นแล้ว

บทนำ: การเติบโตของ GitHub Games และความเสี่ยงที่ซ่อนอยู่เบื้องหลังความสนุก

หากคุณเคยค้นหา เกม GitHubคุณอาจเคยเห็นโปรเจกต์หลากหลายรูปแบบ ตั้งแต่เกมยิงปืนบนเว็บเบราว์เซอร์ ไปจนถึงเกมย้อนยุคที่สร้างด้วย JavaScript หรือ Python โปรเจกต์เหล่านี้สนุกที่จะลองเล่น ใช้งานง่าย และมักปรากฏในวิดีโอสอนบน YouTube หรือในฟอรัมต่างๆ ส่งผลให้ได้รับความนิยมอย่างมากในโรงเรียน ซึ่งนักพัฒนาและนักเรียนมักเข้าถึงโปรเจกต์เหล่านี้ผ่านทาง... GitHub ปลดล็อกเกม หรือแยกออกจากกัน เกม GitHub io หน้า

เนื่องจากความนิยมนี้ นักพัฒนาและนักเรียนต่างก็คัดลอกโค้ดจากคลังเก็บโค้ดเหล่านี้ รันโค้ด แล้วก็ดำเนินการต่อไปโดยไม่คิดมาก แต่ปัญหาคือ เกมเหล่านี้ไม่ได้เป็นอย่างที่เห็นเสมอไป

บางคลังเก็บเกมใช้สคริปต์การติดตั้งที่น่าสงสัย บางแห่งดึงเอาส่วนประกอบที่ล้าสมัยหรือมีช่องโหว่มาใช้ บางแห่งถึงกับซ่อนมัลแวร์ไว้ในไฟล์สินทรัพย์ คอนเทนเนอร์ หรือไฟล์การติดตั้ง เนื่องจากนักพัฒนาจำนวนมากโฮสต์โปรเจกต์เหล่านี้ผ่าน เกม GitHub ioความเสี่ยงจะแพร่กระจายอย่างรวดเร็วและมักไม่ทันสังเกตเห็น

ในบทความนี้ เราจะสำรวจว่าคลังเกม (game repos) สามารถกลายเป็นภัยคุกคามด้านความปลอดภัยที่ร้ายแรงได้อย่างไร และเราจะแสดงให้คุณเห็นถึงวิธีการรักษาความปลอดภัยโดยไม่ละทิ้งความอยากรู้อยากเห็นหรือข้อจำกัดใดๆ CI/CD.

เหตุใดผู้โจมตีจึงมุ่งเป้าไปที่ GitHub Games และคลังเก็บข้อมูลที่ไม่ถูกบล็อก

เมื่อมองแวบแรก คลังเก็บเกมบน GitHub ดูเหมือนจะไม่มีอันตรายอะไร เพราะส่วนใหญ่มักจะเป็นเพียงการทดลองเล็กๆ หรือโครงการเพื่อการศึกษาที่สร้างขึ้นเพื่อความสนุกสนาน อย่างไรก็ตาม ผู้โจมตีมองเห็นสิ่งเหล่านี้แตกต่างออกไป ในความเป็นจริงแล้ว คลังเก็บเกมจำนวนมากบน GitHub นั้น... มีการใช้คลังเก็บข้อมูลเป็นแพลตฟอร์มในการส่งมอบมัลแวร์มักปลอมตัวเป็น เกม GitHub or เกมที่ปลดล็อกบน GitHub.

ตัวอย่างเช่น ผู้ก่อภัยคุกคามที่รู้จักกันในชื่อ สตาร์เกเซอร์ ก็อบลิน ดำเนินงานเครือข่ายที่มีสมาชิกมากกว่า บัญชี GitHub ผี 3,000 บัญชีกลุ่มนี้ถูกขนานนามว่า “เครือข่ายผีสตาร์เกเซอร์” (Stargazers Ghost Network) พวกเขาจงใจกดดาว กดแยก และเฝ้าดูคลังเก็บข้อมูลที่เป็นอันตรายเพื่อเพิ่มการมองเห็นและความน่าเชื่อถือ โดยมักจะมุ่งเป้าไปที่ผู้ใช้ที่กำลังค้นหาเครื่องมือหรือสูตรโกงเกม คลังเก็บข้อมูลเหล่านี้ถูกใช้เพื่อเผยแพร่โปรแกรมขโมยข้อมูลและมัลแวร์เรียกค่าไถ่ เช่น Atlantida Stealer, Rhadamanthys, Lumma Stealer และ RedLine 

นอกจากนี้ ยังมีแคมเปญที่ซับซ้อนอีกแคมเปญหนึ่งที่เรียกว่า คำสาปแห่งน้ำ ได้นำอาวุธมาใช้แล้วอย่างน้อย บัญชี GitHub 76 บัญชีโดยการฝังมัลแวร์หลายขั้นตอนลงในเครื่องมือที่ดูเหมือนถูกต้องตามกฎหมาย เพย์โหลดจะซ่อนอยู่ในไฟล์โปรเจ็กต์ Visual Studio (PreBuildEvent) โดยจะทำการติดตั้งสคริปต์ที่เข้ารหัสและไบนารีที่ใช้ Electron เพื่อขโมยข้อมูลประจำตัว ดึงข้อมูลจากเบราว์เซอร์ และคงอยู่ในระบบเป็นเวลานาน เป้าหมายได้แก่ นักพัฒนา ทีม DevOps และผู้สร้างเกม 

ผู้โจมตีใช้ประโยชน์จากข้อเท็จจริงที่ว่านักพัฒนาจำนวนมากคัดลอกเกมจาก GitHub เพื่อทดสอบหรือเรียนรู้จากเกมเหล่านั้นโดยไม่ได้ตรวจสอบโค้ดอย่างละเอียด ในทำนองเดียวกัน เกม GitHub .io ซึ่งเป็นที่เก็บโค้ดที่ให้บริการผ่าน GitHub Pages สามารถโฮสต์ JavaScript ที่เป็นอันตราย รูปภาพ หรือสคริปต์การเปลี่ยนเส้นทางที่ทำงานเมื่อโหลดในเบราว์เซอร์ เนื่องจากเกม GitHub .io จำนวนมากถูกคัดลอกและนำกลับมาใช้ใหม่โดยไม่ได้ตรวจสอบอย่างละเอียด ผู้โจมตีจึงใช้เกมเหล่านั้นเพื่อลักลอบนำโค้ดที่เข้ารหัส ตัวติดตามที่ซ่อนอยู่ หรือตัวกระตุ้นการดาวน์โหลด กลยุทธ์เหล่านี้เป็นการใช้ประโยชน์จากความไว้วางใจที่นักพัฒนาวางไว้ในโครงการโอเพนซอร์ส

กล่าวโดยสรุป ความนิยมของคลังเก็บเกมและโครงการเล่นเกมแบบไม่จำกัด ทำให้พวกมันเป็นเป้าหมายที่อุดมสมบูรณ์สำหรับผู้โจมตี หากไม่มีการตรวจสอบอย่างเหมาะสม นักพัฒนาที่อยากรู้อยากเห็นสามารถนำมัลแวร์เข้าสู่ระบบได้ง่ายๆ เพียงแค่คัดลอกหรือโฮสต์คลังเก็บเกม

ต้องการรักษาความปลอดภัยให้กับโปรเจ็กต์ GitHub ทั้งหมดของคุณหรือไม่?

หากคุณสงสัยว่าจะปกป้อง GitHub repository ของคุณอย่างไร นอกเหนือจากการปกป้องม็อดเกมแล้ว อย่าพลาดบทความเจาะลึกเรื่องสิทธิ์การเข้าถึงของเรา pull requests, CI/CD การผสานรวม และอื่นๆ

อ่านที่เกี่ยวข้อง:

รูปแบบมัลแวร์ในเกม GitHub Unblocked และเกม GitHub IO

เมื่อนักพัฒนาสำรวจโครงการที่ถูกระบุว่าเป็น... github unblocked gamesหลายรูปแบบดูเหมือนไม่เป็นอันตราย อย่างไรก็ตาม รูปแบบที่เกิดขึ้นซ้ำๆ หลายอย่างเผยให้เห็นภัยคุกคามร้ายแรงที่อาจมองข้ามไปได้ง่าย

แคมเปญ: คำสาปแห่งน้ำ

Trend Micro ได้เปิดเผยแคมเปญหนึ่งชื่อว่า คำสาปแห่งน้ำซึ่งอย่างน้อยที่สุด บัญชี GitHub 76 บัญชี มีการสร้างแหล่งเก็บมัลแวร์แฝงตัวอยู่ โดยปลอมตัวเป็นเครื่องมือสำหรับนักพัฒนาหรือม็อดเกม แหล่งเก็บเหล่านี้ฝังมัลแวร์ไว้โดยใช้... <PreBuildEvent> มัลแวร์จะแทรกแท็กในไฟล์โปรเจ็กต์ Visual Studio ระหว่างการสร้างโปรแกรม สคริปต์ PowerShell หรือ VBS ที่เข้ารหัสจะดาวน์โหลดไฟล์ ZIP ที่เข้ารหัส ติดตั้งไบนารีที่ใช้ Electron และขโมยข้อมูลประจำตัว ข้อมูลเบราว์เซอร์ และโทเค็นเซสชัน นอกจากนี้ มัลแวร์ยังใช้การทำงานแบบต่อเนื่องผ่านงานที่กำหนดเวลาไว้และการเปลี่ยนแปลงรีจิสทรี

รหัสเทียมใน GitHub Games: ตะขอ

รหัสเทียม: การเรียกใช้ PowerShell ที่ถูกทำให้ซับซ้อน

ตัวอย่างแบบง่ายนี้แสดงให้เห็นว่าโค้ดที่เป็นอันตรายหลีกเลี่ยงการเขียนลงดิสก์ได้อย่างไร โดยการถอดรหัสและประมวลผลโดยตรงในหน่วยความจำ

แคมเปญ: คำสาปแห่งน้ำ

Trend Micro ได้ระบุการปฏิบัติการคุกคามที่รู้จักกันในชื่อ... คำสาปแห่งน้ำโดยที่ผู้โจมตีใช้อย่างน้อย บัญชี GitHub 76 บัญชี เพื่อเป็นแหล่งเก็บข้อมูลที่มีมัลแวร์แฝงอยู่ โครงการเหล่านี้ดูเหมือนจะเป็นเครื่องมือสำหรับนักพัฒนาหรือม็อดเกม แต่ภายในแล้ว พวกมันได้ฝังตรรกะที่เป็นอันตรายไว้ในไฟล์สร้าง โดยเฉพาะอย่างยิ่งผ่านทาง <PreBuildEvent> แท็กใน Visual Studio .csproj ไฟล์

มัลแวร์ที่ใช้มีสคริปต์หลายขั้นตอน ซึ่งจะดาวน์โหลดไฟล์ ZIP ที่เข้ารหัส แยกไฟล์ และเรียกใช้แบ็กดอร์ นอกจากนี้ ผู้โจมตียังเพิ่มกลไกการคงอยู่ในระบบโดยใช้การแก้ไขรีจิสทรีของ Windows และงานที่กำหนดเวลาไว้

ตัวอย่างรหัสเทียม: Build Hook ใน Visual Studio

รหัสเทียม: การประมวลผลในหน่วยความจำผ่าน PowerShell

เทคนิคนี้หลีกเลี่ยงการเขียนข้อมูลลงดิสก์ ซึ่งช่วยให้ผู้โจมตีสามารถหลีกเลี่ยงการตรวจจับของโปรแกรมป้องกันไวรัสและซ่อนตัวได้อย่างแนบเนียน

แคมเปญ: บัญชีก็อบลินและผีผู้หยั่งรู้ดวงดาว

Check Point Research ได้บันทึกการโจมตีขนาดใหญ่อีกครั้งหนึ่ง ซึ่งเปิดเผยให้เห็นว่า... เครือข่ายผีสตาร์เกเซอร์แคมเปญนี้ใช้งบประมาณมากกว่า... บัญชี GitHub ปลอม 3,000 บัญชี เพื่อเพิ่มจำนวนดาว จำนวนการแยกเครือข่าย และจำนวนผู้ติดตามในแหล่งเก็บข้อมูลที่เป็นอันตราย โดยมีเป้าหมายเพื่อสร้างความรู้สึกว่าแหล่งเก็บข้อมูลนั้นมีความถูกต้องตามกฎหมายอย่างผิดๆ

บัญชีปลอมเหล่านี้ช่วยเผยแพร่มัลแวร์ เช่น แอตแลนติดา สตีลเลอร์, ลุมมา, ราดามันธีสและ เส้นสีแดงโดยส่วนใหญ่จะมุ่งเป้าไปที่นักพัฒนาและเกมเมอร์ ในเวลาเพียงสี่วัน การโจมตีระลอกหนึ่งได้แพร่ระบาดไปยังผู้คนมากกว่า ผู้ที่ตกเป็นเหยื่อ 1,300 โดยการเผยแพร่แพ็กม็อดเกมที่แก้ไขแล้วผ่านทาง Discord และลิงก์ README

ตัวอย่างรหัสเทียม: ไฟล์ README ที่เป็นอันตราย

รูปแบบมัลแวร์ที่พบได้ทั่วไปในคลังเก็บเกมของ GitHub

แบบแผน รายละเอียด
สคริปต์การติดตั้งล่วงหน้า / สคริปต์การสร้าง สคริปต์ที่ทำงานโดยอัตโนมัติระหว่างการติดตั้งหรือการสร้าง เพื่อดึงและเรียกใช้เพย์โหลดจากระยะไกล โดยที่ผู้ใช้มักไม่รู้ตัว
Typosquatting และ Fake Forks โปรเจกต์ที่เป็นอันตรายซึ่งเลียนแบบชื่อหรือโครงสร้างของเครื่องมือหรือคลังเก็บเกมยอดนิยม เพื่อหลอกให้นักพัฒนาติดตั้งพวกมัน
การละเมิด GitHub Pages JavaScript รูปภาพ หรือการเปลี่ยนเส้นทางที่ซ่อนอยู่ในหน้าเว็บ `github io games` จะกระตุ้นให้สคริปต์ที่เป็นอันตรายทำงานเมื่อโหลดหน้าเว็บ
สัญญาณความนิยมปลอม บัญชีปลอมที่สร้างจำนวนดาว จำนวนการแยกเครือข่าย และจำนวนผู้ติดตามเพิ่มขึ้นอย่างผิดปกติ เพื่อทำให้แหล่งเก็บข้อมูลที่เป็นอันตรายดูน่าเชื่อถือ

เทคนิคเหล่านี้ไม่ใช่เพียงทฤษฎี แต่ได้รับการสังเกตพบเห็นแล้วในชีวิตจริง แคมเปญมัลแวร์ซึ่งส่วนใหญ่มุ่งเป้าไปที่นักพัฒนาที่ใช้คลังเก็บเกมเป็นจุดเริ่มต้น

โชคดีที่แพลตฟอร์มรักษาความปลอดภัยบางแพลตฟอร์มสามารถตรวจจับรูปแบบเหล่านี้ได้ก่อนที่จะก่อให้เกิดความเสียหาย ในส่วนถัดไป เราจะแสดงให้เห็นว่า Xygeni ตรวจจับ บล็อก และแก้ไขภัยคุกคามเหล่านี้ในระบบของคุณได้อย่างไร SDLC.

Xygeni รักษาความปลอดภัยให้กับ GitHub Games, Unblocked Projects และ... ได้อย่างไร CI/CD Pipelines

เมื่อพบรูปแบบที่มีความเสี่ยงในคลังเก็บเกมบน GitHub Xygeni จะมอบการป้องกันแบบครบวงจรเพื่อหยุดยั้งภัยคุกคามก่อนที่จะส่งผลกระทบต่อระบบหรือห่วงโซ่อุปทานของคุณ

1. ระบบเตือนภัยล่วงหน้า: การตรวจจับมัลแวร์แบบเรียลไทม์ในเกมและส่วนประกอบต่างๆ ของ GitHub

ไซเกนี Xygeni สแกนแพ็กเกจใหม่ๆ อย่างต่อเนื่องบน NPM, Maven, PyPI และอื่นๆ ซึ่งรวมถึงแพ็กเกจที่ฝังอยู่ในตำแหน่งที่ไม่คาดคิด เช่น ที่เก็บเกม หรือโปรเจ็กต์เกมที่ปลดล็อกบน GitHub ที่แชร์กันในฟอรัมหรือเครือข่ายโรงเรียน หากพบส่วนประกอบที่น่าสงสัย Xygeni จะกักกันส่วนประกอบนั้นโดยอัตโนมัติ บล็อกการใช้งานในไลบรารีของคุณ และส่งการแจ้งเตือนแบบเรียลไทม์ไปยังทีมของคุณ ซึ่งจะป้องกันไม่ให้มัลแวร์เข้าสู่โค้ดของคุณ CI/CD pipeline.

2. การรับรู้การเข้าถึง SCA ด้วยการจัดลำดับความสำคัญอย่างชาญฉลาด

แทนที่จะส่งการแจ้งเตือนจำนวนมากไปยังทีมของคุณ ไซเกนี ประเมินว่าช่องโหว่นั้นถูกนำไปใช้ในโค้ดของคุณจริงหรือไม่ (ความสามารถในการเข้าถึง) และรวมการให้คะแนนความเสี่ยง (กำไรต่อหุ้น(รวมถึงผลกระทบทางธุรกิจ) เพื่อให้เห็นประเด็นสำคัญที่สุด ซึ่งจะช่วยลดสิ่งรบกวนและทำให้ทีมของคุณดำเนินการในสิ่งที่สำคัญอย่างแท้จริง

3. การแก้ไขปัญหาอัตโนมัติโดยใช้ Pull Requests

เมื่อตรวจพบช่องโหว่หรือการพึ่งพาที่เป็นอันตรายซึ่งมีวิธีแก้ไขที่ทราบแล้ว Xygeni จะสร้างรายงานโดยอัตโนมัติ Pull Request เพื่ออัปเกรดหรือแก้ไขปัญหา ซึ่งจะช่วยเพิ่มความเร็วในการตอบสนอง ลดงานที่ต้องทำด้วยตนเอง และรักษาประสิทธิภาพการทำงานของคุณ pipeline ปลอดภัย

4. CI/CD มาตรการควบคุมความปลอดภัยเพื่อบล็อกการสร้างโปรแกรมที่เป็นอันตราย

Xygeni ผสานรวมเข้ากับการสร้าง pipelineผ่านทาง GitHub Actions, Jenkins, GitLab และ Azure Pipelineและอื่นๆ มันจะสแกนสคริปต์การสร้าง, Dockerfile และ CI/CD ไฟล์กำหนดค่าสำหรับคำสั่งที่น่าสงสัย เช่น รีเวิร์สเชลล์ หรือสคริปต์การติดตั้ง และสามารถบล็อกการสร้างได้หากตรวจพบโค้ดที่เป็นอันตราย

5. สร้างความน่าเชื่อถือผ่านการรับรองที่สอดคล้องกับ SLSA

การขอ Build Security โมดูลนี้สร้างเอกสารรับรองที่ลงนามแล้วโดยปฏิบัติตาม SLSA และ in-toto standards, การฝังเมตาเดต้าในซอร์สโค้ด, การพึ่งพาอาศัยกัน, SBOMและการทดสอบ หากมีการแก้ไขใดๆ ที่ไม่ได้รับอนุญาต การตรวจสอบความถูกต้องของการรับรองจะล้มเหลว และ pipeline หยุดทำงานโดยอัตโนมัติ

6. การตรวจจับความผิดปกติใน SCM และสิ่งประดิษฐ์ CI

Xygeni ตรวจสอบซอร์สโค้ดและสภาพแวดล้อม CI ของคุณอย่างต่อเนื่องเพื่อตรวจจับพฤติกรรมที่ผิดปกติ เช่น commitหลีกเลี่ยงการป้องกันสาขา ผู้ใช้ที่ไม่รู้จัก หรือการให้สิทธิ์โทเค็นที่ไม่คาดคิด เมื่อรวมกับคุณสมบัติอื่นๆ SAST กลไกนี้จะระบุช่องโหว่หรือจุดอ่อนที่ซ่อนอยู่ สคริปต์ที่ถูกแทรก ก่อนการรวมหรือการปรับใช้

7. การค้นหาและจัดการสินทรัพย์อัตโนมัติ ASPM แพ็กเกจ

Xygeni สร้าง สินค้าคงคลังแบบเรียลไทม์ ของคุณทั้งหมด SDLC ระบบนิเวศ รวมถึงแหล่งเก็บข้อมูล ผู้ร่วมงาน pipelineการมองเห็นภาพรวมนี้ช่วยให้สามารถจัดลำดับความสำคัญของความเสี่ยงได้อย่างมีประสิทธิภาพ จัดทำแผนผังการปฏิบัติตามข้อกำหนด (เช่น NIS2, DORA) และจัดเตรียมหลักฐานที่พร้อมสำหรับการตรวจสอบโดยไม่รบกวนขั้นตอนการทำงานที่มีอยู่

GitHub Games มีความหมายอย่างไรต่อนักพัฒนาซอฟต์แวร์ที่ต้องการความปลอดภัย: จงใฝ่รู้ เพื่อความปลอดภัย

  • หากที่เก็บโค้ดมีสคริปต์การสร้างที่ซ่อนอยู่ซึ่งดาวน์โหลดโค้ดที่เป็นอันตราย (เช่น สคริปต์ PowerShell หลังการติดตั้ง) Xygeni จะตรวจจับและบล็อกสคริปต์นั้นก่อนที่จะดำเนินการ
  • เมื่อทำการรวมโค้ดที่อ้างอิงถึงส่วนประกอบที่น่าสงสัย Xygeni จะบล็อกการรวมนั้นและเสนอวิธีแก้ไขอัตโนมัติผ่านทาง... Pull Request.
  • หากโปรเจ็กต์ที่โฮสต์อยู่บน GitHub Pages มีสคริปต์ที่เป็นอันตรายซ่อนอยู่ Xygeni จะตรวจจับได้ SCA และระบบตรวจจับมัลแวร์จะระบุไฟล์เหล่านั้นได้ แม้ว่าไฟล์เหล่านั้นจะทำงานเฉพาะระหว่างการโหลดหน้าเว็บก็ตาม
  • สร้าง pipelines จะปฏิเสธ commitหากไฟล์ที่สร้างขึ้นหรือไฟล์การกำหนดค่าไม่ผ่านการตรวจสอบความถูกต้อง จะทำให้เวอร์ชันที่ถูกบุกรุกไม่สามารถเข้าสู่ขั้นตอนการผลิตได้

ด้วย Xygeni คุณสามารถค้นพบและทดลองสิ่งใหม่ๆ ได้อย่างต่อเนื่อง เกม Github ด้วยความมั่นใจ ทุกขั้นตอน ตั้งแต่การโคลนนิ่งไปจนถึงการใช้งานจริง ได้รับการปกป้องอย่างปลอดภัย นักพัฒนาซอฟต์แวร์ยังคงใฝ่รู้เสมอ pipelineระบบของคุณจะปลอดภัย และห่วงโซ่อุปทานของคุณก็จะสะอาดบริสุทธิ์

sca-tools-software-composition-analysis-tools
จัดลำดับความสำคัญ แก้ไข และรักษาความปลอดภัยความเสี่ยงด้านซอฟต์แวร์ของคุณ
สมัครบัญชีฟรีได้เลย
ไม่ต้องใช้บัตรเครดิต

รักษาความปลอดภัยให้กับการพัฒนาและส่งมอบซอฟต์แวร์ของคุณ

ด้วยชุดผลิตภัณฑ์ Xygeni