Trò chơi github - Trò chơi github không bị chặn - Trò chơi github.io

GitHub Games tích hợp phần mềm độc hại khi biên dịch trước? Điều đó đang xảy ra.

Giới thiệu: Sự trỗi dậy của GitHub Games và những rủi ro đằng sau niềm vui

Nếu bạn đã từng tìm kiếm Trò chơi GitHubChắc hẳn bạn đã từng bắt gặp đủ loại trò chơi bắn súng, từ game bắn súng trên trình duyệt đến các bản sao game cổ điển được xây dựng bằng JavaScript hoặc Python. Những dự án này rất thú vị để thử, dễ chạy và thường xuất hiện trong các video hướng dẫn trên YouTube hoặc trên các diễn đàn. Do đó, chúng trở nên đặc biệt phổ biến trong các trường học, nơi các nhà phát triển và học sinh thường truy cập chúng thông qua... Các trò chơi được mở khóa trên GitHub hoặc phân nhánh chúng ra từ Trò chơi GitHub io .

Do sự phổ biến này, cả nhà phát triển lẫn sinh viên đều sao chép các kho mã nguồn này, chạy mã và tiếp tục mà không suy nghĩ nhiều. Nhưng vấn đề là: không phải tất cả các trò chơi này đều đúng như vẻ ngoài của chúng.

Một số kho lưu trữ trò chơi chạy các tập lệnh cài đặt đáng ngờ. Một số khác lại tải xuống các thư viện phụ thuộc lỗi thời hoặc dễ bị tổn thương. Thậm chí một số còn giấu phần mềm độc hại bên trong các tài nguyên, vùng chứa hoặc tệp triển khai. Vì nhiều nhà phát triển lưu trữ các dự án này thông qua Trò chơi GitHub ioRủi ro lây lan nhanh chóng và thường không được chú ý.

Trong bài viết này, chúng ta sẽ cùng tìm hiểu cách các kho lưu trữ trò chơi có thể trở thành mối đe dọa an ninh nghiêm trọng. Chúng ta cũng sẽ hướng dẫn bạn cách giữ an toàn mà không cần từ bỏ sự tò mò hay niềm đam mê của mình. CI/CD.

Vì sao kẻ tấn công nhắm mục tiêu vào GitHub Games và các kho lưu trữ không bị chặn?

Thoạt nhìn, các kho lưu trữ trò chơi trên GitHub có vẻ vô hại. Xét cho cùng, chúng thường là những thử nghiệm nhỏ hoặc các dự án giáo dục được xây dựng để giải trí. Tuy nhiên, tin tặc lại nhìn nhận chúng khác. Trên thực tế, nhiều kho lưu trữ như vậy chứa đựng những mối nguy hiểm tiềm ẩn. Các kho lưu trữ được tận dụng như nền tảng phân phối phần mềm độc hại., thường được ngụy trang dưới dạng Trò chơi GitHub or trò chơi không bị chặn trên github.

Ví dụ, một tác nhân đe dọa được biết đến với tên gọi là Yêu Tinh Ngắm Sao vận hành một mạng lưới hơn 3,000 tài khoản GitHub ảoNhóm này được mệnh danh là “Mạng lưới ma Stargazers”. Nhóm này cố tình đánh dấu sao, sao chép và theo dõi các kho lưu trữ độc hại để tăng khả năng hiển thị và tính hợp pháp của chúng, thường nhắm mục tiêu vào người dùng đang tìm kiếm các công cụ hoặc phần mềm gian lận trò chơi. Các kho lưu trữ này đã được sử dụng để phân phối phần mềm đánh cắp thông tin và phần mềm tống tiền như Atlantida Stealer, Rhadamanthys, Lumma Stealer và RedLine. 

Hơn nữa, một chiến dịch tinh vi khác có tên gọi là Lời nguyền nước ít nhất đã vũ khí hóa 76 tài khoản GitHubNhúng phần mềm độc hại nhiều giai đoạn vào các công cụ trông có vẻ hợp pháp. Các payload được giấu trong các tệp dự án Visual Studio (PreBuildEvent), triển khai các tập lệnh được mã hóa và các tệp nhị phân dựa trên Electron để đánh cắp thông tin đăng nhập, trích xuất dữ liệu trình duyệt và duy trì hoạt động lâu dài. Các mục tiêu bao gồm các nhà phát triển, nhóm DevOps và nhà sáng tạo trò chơi. 

Kẻ tấn công lợi dụng việc nhiều nhà phát triển sao chép các trò chơi trên GitHub để thử nghiệm hoặc học hỏi mà không xem xét mã nguồn. Tương tự, các trò chơi trên GitHub.io, các kho lưu trữ được phân phối qua GitHub Pages, có thể chứa mã JavaScript độc hại, hình ảnh hoặc các tập lệnh chuyển hướng sẽ được thực thi khi được tải trong trình duyệt. Vì nhiều trò chơi trên GitHub.io được sao chép và sử dụng lại mà không được kiểm tra kỹ lưỡng, kẻ tấn công sử dụng chúng để đưa mã được mã hóa, trình theo dõi ẩn hoặc các trình kích hoạt tải xuống vào hệ thống. Những chiến thuật này khai thác sự tin tưởng mà các nhà phát triển đặt vào các dự án mã nguồn mở.

Tóm lại, sự phổ biến của các kho lưu trữ trò chơi và các dự án chơi game không bị chặn khiến chúng trở thành mảnh đất màu mỡ cho tin tặc. Nếu không được sàng lọc kỹ lưỡng, một nhà phát triển tò mò có thể đưa phần mềm độc hại vào môi trường của họ chỉ bằng cách sao chép hoặc lưu trữ một kho lưu trữ trò chơi.

Bạn muốn bảo mật tất cả các dự án GitHub của mình?

Nếu bạn đang băn khoăn về cách bảo vệ kho lưu trữ GitHub của mình ngoài các bản mod game, đừng bỏ lỡ bài viết chuyên sâu của chúng tôi về quyền truy cập. pull requests, CI/CD hội nhập, và nhiều hơn nữa.

Đọc liên quan:

Các kiểu phần mềm độc hại trong GitHub Unblocked Games và GitHub IO Games

Khi các nhà phát triển khám phá các dự án được gắn nhãn là github unblocked gamesNhiều dấu hiệu thoạt nhìn có vẻ vô hại. Tuy nhiên, một số mô hình lặp đi lặp lại cho thấy những mối đe dọa nghiêm trọng mà chúng ta có thể dễ dàng bỏ qua.

Chiến dịch: Lời nguyền nước

Trend Micro đã phát hiện ra một chiến dịch có tên gọi là... Lời nguyền nướctrong đó ít nhất 76 tài khoản GitHub Các kho lưu trữ chứa mã độc được ngụy trang dưới dạng công cụ dành cho nhà phát triển hoặc bản mod trò chơi. Các kho lưu trữ này nhúng các phần mềm độc hại bằng cách sử dụng <PreBuildEvent> Các thẻ trong tệp dự án Visual Studio. Trong quá trình biên dịch, các tập lệnh PowerShell hoặc VBS được mã hóa sẽ tải xuống các kho lưu trữ ZIP được mã hóa, cài đặt các tệp nhị phân dựa trên Electron và đánh cắp thông tin đăng nhập, dữ liệu trình duyệt và mã thông báo phiên. Phần mềm độc hại cũng duy trì hoạt động thông qua các tác vụ theo lịch trình và thay đổi registry.

Mã giả trong GitHub Games: cái móc

Mã giả: Mã hóa quá trình thực thi PowerShell

Ví dụ đơn giản này cho thấy mã độc tránh việc ghi dữ liệu vào ổ đĩa bằng cách giải mã và thực thi trực tiếp trong bộ nhớ.

Chiến dịch: Lời nguyền nước

Trend Micro đã xác định một hoạt động tấn công mạng được gọi là Lời nguyền nước, trong đó kẻ tấn công đã sử dụng ít nhất 76 tài khoản GitHub Để lưu trữ các kho mã độc. Các dự án này thoạt nhìn có vẻ là công cụ dành cho nhà phát triển hoặc bản mod trò chơi. Bên trong, chúng nhúng logic độc hại vào các tệp xây dựng, đặc biệt là thông qua... <PreBuildEvent> thẻ trong Visual Studio .csproj các tập tin.

Các phần mềm độc hại bao gồm các kịch bản nhiều giai đoạn, tự động tải xuống các tệp ZIP được mã hóa, giải nén tệp và thực thi các cửa hậu. Hơn nữa, kẻ tấn công còn thêm các cơ chế duy trì hoạt động bằng cách chỉnh sửa registry của Windows và lập lịch tác vụ.

Ví dụ mã giả: Hook xây dựng của Visual Studio

Mã giả: Thực thi trong bộ nhớ thông qua PowerShell

Kỹ thuật này tránh ghi dữ liệu vào ổ đĩa, giúp kẻ tấn công vượt qua sự phát hiện của phần mềm diệt virus và đạt được hiệu quả ẩn danh.

Chiến dịch: Tài khoản Yêu tinh Ngắm sao và Ma

Một cuộc tấn công quy mô lớn khác đã được Check Point Research ghi nhận, tiết lộ rằng... Mạng ma StargazersChiến dịch này đã sử dụng hơn... 3,000 tài khoản GitHub giả mạo Mục đích là để thổi phồng số lượng sao, lượt sao chép và người theo dõi trên các kho lưu trữ độc hại. Đó là tạo ra cảm giác hợp pháp giả tạo.

Các tài khoản ảo này đã giúp phát tán phần mềm độc hại như... Kẻ trộm Atlantida, người già, RhadamanthysVạch kẻ màu đỏ, chủ yếu nhắm vào các nhà phát triển và game thủ. Chỉ trong bốn ngày, một đợt tấn công đã lây nhiễm hơn... nạn nhân 1,300 bằng cách phát tán các gói mod game đã chỉnh sửa thông qua Discord và các liên kết README.

Ví dụ mã giả: README độc hại

Các kiểu phần mềm độc hại phổ biến trong kho lưu trữ trò chơi GitHub

Họa tiết Mô tả Chi tiết
Tập lệnh cài đặt trước / Tập lệnh xây dựng Các tập lệnh tự động chạy trong quá trình cài đặt hoặc xây dựng để tải xuống và thực thi các payload từ xa, thường mà người dùng không hề hay biết.
Typosquatting và Fake Forks Các dự án độc hại bắt chước tên hoặc cấu trúc của các công cụ hoặc kho lưu trữ trò chơi phổ biến để lừa các nhà phát triển cài đặt chúng.
Lạm dụng GitHub Pages JavaScript, hình ảnh hoặc các liên kết chuyển hướng ẩn trong các trang `github io games` có thể kích hoạt việc thực thi các tập lệnh độc hại khi tải trang.
Dấu hiệu nổi tiếng giả tạo Các tài khoản ảo được tạo ra bằng cách thổi phồng số lượng sao, nhánh và người theo dõi để làm cho các kho lưu trữ độc hại trông đáng tin cậy.

Những kỹ thuật này không chỉ là lý thuyết. Chúng đã được quan sát thấy trong thực tế. chiến dịch phần mềm độc hạiTrong đó, nhiều vụ tấn công nhắm vào các nhà phát triển sử dụng kho lưu trữ trò chơi làm điểm khởi đầu.

May mắn thay, một số nền tảng bảo mật có thể phát hiện các kiểu tấn công này trước khi chúng gây ra thiệt hại. Trong phần tiếp theo, chúng tôi sẽ trình bày cách Xygeni phát hiện, chặn và khắc phục các mối đe dọa này trên hệ thống của bạn. SDLC.

Cách Xygeni bảo mật GitHub Games, Unblocked Projects và CI/CD Pipelines

Khi các mẫu hành vi rủi ro xuất hiện trong kho lưu trữ trò chơi trên GitHub, Xygeni cung cấp giải pháp phòng thủ toàn diện để ngăn chặn các mối đe dọa trước khi chúng gây tổn hại đến hệ thống hoặc chuỗi cung ứng của bạn.

1. Cảnh báo sớm: Phát hiện phần mềm độc hại theo thời gian thực trong các trò chơi và phụ thuộc trên GitHub

Xygeni Xygeni liên tục quét các gói mới trên NPM, Maven, PyPI, và nhiều nguồn khác. Điều này bao gồm cả các gói được nhúng ở những vị trí không ngờ tới, chẳng hạn như kho lưu trữ trò chơi hoặc các dự án trò chơi không bị chặn trên GitHub được chia sẻ trên các diễn đàn hoặc mạng trường học. Nếu phát hiện thấy một thành phần đáng ngờ, Xygeni sẽ tự động cách ly nó, chặn việc sử dụng nó trong các thư viện phụ thuộc của bạn và gửi cảnh báo theo thời gian thực cho nhóm của bạn. Điều này ngăn chặn các phần mềm độc hại xâm nhập vào mã nguồn của bạn. CI/CD pipeline.

2. Nhận biết khả năng tiếp cận SCA với tính năng ưu tiên thông minh

Thay vì làm cho nhóm của bạn choáng ngợp với hàng loạt thông báo, Xygeni Đánh giá xem lỗ hổng bảo mật có thực sự được sử dụng trong mã của bạn hay không (khả năng tiếp cận) và kết hợp chấm điểm rủi ro (EPSS(tác động đến kinh doanh) để làm nổi bật những vấn đề quan trọng nhất. Điều này giúp giảm thiểu đáng kể sự nhiễu loạn thông tin và đảm bảo nhóm của bạn hành động dựa trên những điều thực sự quan trọng.

3. Khắc phục sự cố tự động bằng cách sử dụng Pull Requests

Khi phát hiện lỗ hổng hoặc sự phụ thuộc độc hại có bản vá đã biết, Xygeni sẽ tự động tạo ra một bản vá. Pull Request để nâng cấp hoặc vá lỗi. Điều này giúp tăng tốc thời gian phản hồi, hạn chế công việc thủ công và giữ cho hệ thống của bạn hoạt động ổn định. pipeline đảm bảo.

4. CI/CD Các biện pháp kiểm soát an ninh để ngăn chặn các bản dựng độc hại

Xygeni tích hợp với quá trình xây dựng. pipelinethông qua GitHub Actions, Jenkins, GitLab, Azure Pipelinevà những thứ khác. Nó quét các tập lệnh xây dựng, Dockerfile và CI/CD Cấu hình cho các lệnh đáng ngờ, chẳng hạn như shell đảo ngược hoặc tập lệnh cài đặt, và có thể chặn quá trình biên dịch nếu phát hiện mã độc hại.

5. Xây dựng tính toàn vẹn thông qua các chứng nhận tuân thủ SLSA.

Build Security Mô-đun tạo ra các chứng thực đã ký theo SLSA và in-tototo standards, nhúng siêu dữ liệu vào nguồn, các phần phụ thuộc, SBOMvà các bài kiểm tra. Nếu có bất kỳ sửa đổi trái phép nào xảy ra, quá trình xác thực chứng thực sẽ thất bại và... pipeline tự động dừng.

6. Phát hiện bất thường trong SCM và các hiện vật CI

Xygeni liên tục giám sát mã nguồn và môi trường CI của bạn để phát hiện các hành vi bất thường, chẳng hạn như: commitbỏ qua cơ chế bảo vệ nhánh, người dùng không xác định hoặc cấp phát mã thông báo bất ngờ. Kết hợp với... SAST công cụ này xác định các cửa hậu ẩn hoặc các tập lệnh được chèn trước khi hợp nhất hoặc triển khai.

7. Phát hiện tài sản tự động và ASPM Hình ảnh tốt

Xygeni xây dựng một hàng tồn kho trực tiếp của toàn bộ bạn SDLC hệ sinh thái, bao gồm kho lưu trữ, cộng tác viên, pipelinebao gồm các yếu tố phụ thuộc và cơ sở hạ tầng đám mây. Khả năng hiển thị này cho phép ưu tiên rủi ro một cách linh hoạt, lập bản đồ tuân thủ (ví dụ: NIS2, DORA) và cung cấp bằng chứng sẵn sàng cho kiểm toán mà không làm gián đoạn quy trình làm việc hiện có.

GitHub Games có ý nghĩa gì đối với các nhà phát triển bảo mật: Luôn tò mò, luôn an toàn.

  • Nếu kho lưu trữ chứa một tập lệnh xây dựng ẩn tải xuống mã độc hại (ví dụ: một tập lệnh PowerShell sau khi cài đặt), Xygeni sẽ gắn cờ và chặn nó trước khi thực thi.
  • Khi hợp nhất mã tham chiếu đến một phụ thuộc đáng ngờ, Xygeni vừa chặn quá trình hợp nhất vừa cung cấp giải pháp tự động sửa lỗi. Pull Request.
  • Nếu một dự án được lưu trữ trên GitHub Pages chứa các tập lệnh độc hại ẩn, Xygeni sẽ giúp bạn giải quyết vấn đề. SCA và phần mềm phát hiện phần mềm độc hại có thể nhận diện chúng ngay cả khi chúng chỉ được thực thi trong quá trình tải trang.
  • Xây dựng pipelines sẽ từ chối commitNếu các sản phẩm hoặc cấu hình được tạo ra không vượt qua các kiểm tra xác thực, hệ thống sẽ ngăn chặn các bản dựng bị xâm phạm không bao giờ đến được môi trường sản xuất.

Với Xygeni, bạn có thể tiếp tục khám phá và trải nghiệm. trò chơi github Với sự tự tin. Mọi bước, từ sao chép đến triển khai, đều được bảo vệ. Các nhà phát triển luôn tò mò. pipelineCác quy trình đảm bảo an ninh và chuỗi cung ứng của bạn luôn sạch sẽ.

sca-tools-software-composition-analysis-tools
Ưu tiên, khắc phục và bảo mật các rủi ro phần mềm của bạn
Đăng ký tài khoản miễn phí ngay.
Không cần thẻ tín dụng.

Bảo mật quá trình phát triển và phân phối phần mềm của bạn.

với bộ sản phẩm Xygeni