引言:GitHub Games 的興起及其背後的風險
如果你曾經搜尋過 GitHub 遊戲你可能接觸過各種各樣的遊戲,從基於瀏覽器的射擊遊戲到用 JavaScript 或 Python 編寫的復古克隆遊戲。這些項目趣味十足,易於運行,並且經常出現在 YouTube 教學或論壇中。因此,它們在學校裡尤其受歡迎,開發者和學生經常透過各種管道訪問它們。 GitHub 解鎖遊戲 或從它們分叉出來 GitHub io 遊戲 頁面。
正因為這些遊戲如此受歡迎,開發者和學生都會複製這些程式碼庫,運行程式碼,然後不假思索地繼續開發。但問題在於:並非所有這些遊戲都像表面看起來那樣。
一些遊戲倉庫運行著可疑的安裝腳本。另一些則引入了過時或存在漏洞的依賴項。甚至有些倉庫將惡意軟體隱藏在資源、容器或部署檔案中。由於許多開發者透過各種管道託管這些項目,因此,一些開發者必須透過這些管道進行開發。 GitHub io 遊戲這種風險蔓延迅速,而且往往不被人察覺。
在這篇文章中,我們將探討遊戲倉庫如何成為嚴重的安全威脅。我們還將向您展示如何在不放棄好奇心或…的情況下確保安全。 CI/CD.
為什麼攻擊者會瞄準 GitHub 遊戲和未屏蔽的程式碼庫?
乍一看,GitHub 上的遊戲程式碼庫似乎無害。畢竟,它們通常是出於娛樂目的而建立的小型實驗或教育項目。然而,攻擊者卻不這麼認為。實際上,許多此類程式碼庫都可能存在安全隱患。 程式碼庫被用作惡意軟體傳播平台經常偽裝成 GitHub 遊戲 or GitHub 解鎖遊戲.
例如,一個名為 觀星哥布林 運營著一個超過 3,000 個 GitHub 幽靈帳戶該組織被稱為「觀星者幽靈網路」(Stargazers Ghost Network)。他們故意關注、複製和監視惡意程式碼庫,以提高其曝光度和合法性,通常針對搜尋工具或遊戲作弊程式的使用者。這些程式碼庫已被用於傳播資訊竊取程式和勒索軟體,例如 Atlantida Stealer、Rhadamanthys、Lumma Stealer 和 RedLine。
此外,另一項名為「複雜行動」的活動 水之詛咒 至少已將其武器化 76 個 GitHub 帳戶攻擊者將多階段惡意軟體嵌入看似合法的工具中。這些惡意程式碼隱藏在 Visual Studio 專案文件(PreBuildEvent)中,部署混淆腳本和基於 Electron 的二進位文件,用於竊取憑證、提取瀏覽器資料和實現長期持久化。攻擊目標包括開發人員、DevOps 團隊和遊戲開發者。
攻擊者利用了許多開發者克隆 GitHub 遊戲進行測試或學習卻不審查程式碼的習慣。同樣,GitHub Pages 提供的 GitHub io 遊戲倉庫也可能包含惡意 JavaScript、圖片或重定向腳本,這些腳本會在瀏覽器載入時執行。由於許多 GitHub io 遊戲未經深入審查就被 fork 和重用,攻擊者便利用這些項目來走私混淆代碼、隱藏追蹤器或下載觸發器。這些策略利用了開發者對開源專案的信任。
簡而言之,遊戲倉庫和無限制遊戲項目的流行使其成為攻擊者的溫床。如果沒有進行適當的審查,一個好奇的開發者只需克隆或託管一個遊戲倉庫,就可能將惡意軟體引入自己的環境中。
想保護你的所有 GitHub 專案嗎?
如果您想知道如何保護遊戲模組以外的其他 GitHub 程式碼庫,請不要錯過我們關於權限的深度解析文章。 pull requests, CI/CD 集成等。
GitHub Unblocked Games 和 GitHub IO Games 中的惡意軟體模式
當開發者探索標記為“ github unblocked games許多看似無害的現象,實際上卻隱藏著一些容易被忽視的嚴重威脅。然而,一些反覆出現的模式卻揭示了這些威脅。
戰役:水之詛咒
趨勢科技發現了一項名為“ 水之詛咒其中至少 76 個 GitHub 帳戶 託管的惡意程式碼庫偽裝成開發者工具或遊戲模組。這些程式碼庫嵌入了惡意載荷。 <PreBuildEvent> Visual Studio 專案文件中的標籤。在建置過程中,混淆的 PowerShell 或 VBS 腳本會下載加密的 ZIP 壓縮包,安裝基於 Electron 的二進位文件,並竊取憑證、瀏覽器資料和會話令牌。該惡意軟體還透過計劃任務和註冊表更改來實現持久化。
GitHub Games 中的偽代碼: 「Hook」
偽代碼:混淆的 PowerShell 執行
這個簡化的例子展示了惡意程式碼如何透過直接在記憶體中解碼和執行來避免磁碟寫入。
戰役:水之詛咒
趨勢科技發現了一項名為「威脅行動」的威脅 水之詛咒其中攻擊者至少使用了 76 個 GitHub 帳戶 用於託管惡意程式碼庫。這些項目表面上是開發者工具或遊戲模組。實際上,它們在建置檔案中嵌入了惡意邏輯,尤其是透過… <PreBuildEvent> Visual Studio 中的標籤 .csproj 文件。
這些有效載荷包含多階段腳本,可下載加密的 ZIP 檔案、提取檔案並執行後門程式。此外,攻擊者還利用 Windows 登錄編輯和排程任務添加了持久化機制。
偽程式碼範例:Visual Studio 建置鉤子
偽代碼:透過 PowerShell 進行記憶體執行
這種技術避免了寫入磁碟,這有助於攻擊者繞過防毒檢測並獲得隱蔽性。
戰役:觀星地精和幽靈帳戶
Check Point Research 記錄了另一次大規模攻擊,並揭露了… 觀星者幽靈網絡這項活動使用了超過 3,000個虛假的GitHub帳戶 人為地增加惡意程式碼庫的星標數、分支數和追蹤者數量,目的是營造一種虛假的合法性。
這些幽靈帳號有助於推廣惡意軟體,例如 亞特蘭蒂達盜賊, 盧瑪, 拉達曼蒂斯以及 紅線主要針對開發者和遊戲玩家。短短四天內,一波攻擊就感染了超過 1,300萬受害者 透過 Discord 和 README 連結傳播修改後的遊戲模組包。
偽代碼範例:惡意 README
GitHub 遊戲倉庫中常見的惡意軟體模式
| 信號模式 | 產品說明 |
|---|---|
| 預先安裝/建置腳本 | 在安裝或建置過程中自動執行的腳本,用於取得和執行遠端有效載荷,通常無需使用者知悉。 |
| 域名搶注和假叉子 | 惡意專案模仿流行工具或遊戲庫的名稱或結構,誘騙開發者安裝它們。 |
| GitHub Pages濫用 | `github io games` 頁面中隱藏的 JavaScript、映像或重定向會在頁面載入時觸發惡意腳本的執行。 |
| 虛假人氣訊號 | 幽靈帳號人為地增加星標數、分支數和追蹤者數,使惡意程式碼庫看起來值得信賴。 |
這些技術並非紙上談兵,而是在實際生活中已經觀察到的。 惡意軟體攻擊其中許多針對的是以遊戲倉庫為入口的開發者。
幸運的是,一些安全平台可以在這些模式造成損害之前將其捕獲。在下一節中,我們將展示 Xygeni 如何偵測、阻止和修復您系統中的這些威脅。 SDLC.
Xygeni 如何保護 GitHub 遊戲、未封鎖專案和其他內容 CI/CD Pipelines
當 GitHub 遊戲倉庫中出現風險模式時,Xygeni 提供全端防禦,在威脅損害您的系統或供應鏈之前將其阻止。
1. 預警:GitHub 遊戲及其依賴項中的即時惡意軟體偵測
Xygeni 持續掃描 NPM、Maven、PyPI 等平台上的新軟體包。這包括嵌入在意外位置的軟體包,例如遊戲倉庫或透過論壇或學校網路共享的未封鎖的 GitHub 遊戲專案。如果發現可疑組件,Xygeni 會自動將其隔離,阻止其在您的依賴項中使用,並向您的團隊發送即時警報。這可以防止惡意負載進入您的程式碼庫或系統。 CI/CD pipeline.
2. 可達性感知 SCA 智慧優先級
與其用大量警報淹沒你的團隊, Xygeni 評估你的程式碼中是否實際利用了漏洞(可達性)並納入風險評分(輔助動力系統透過分析問題(例如業務影響),找出最關鍵的問題。這可以顯著減少干擾因素,確保您的團隊專注於真正重要的事情。
3. 使用自動化修復 Pull Requests
當偵測到存在已知修復程式的漏洞或惡意依賴項時,Xygeni 會自動建立一個修補程式。 Pull Request 升級或修復此問題。這可以加快響應速度,減少人工操作,並保持您的系統穩定運作。 pipeline 安全。
4. CI/CD 安全控制措施以阻止惡意構建
Xygeni 與建置集成 pipeline透過 GitHub Actions、Jenkins、GitLab 和 Azure 進行部署 Pipeline以及其他文件。它會掃描建置腳本、Dockerfiles 和 CI/CD 針對可疑命令(例如反向 shell 或安裝腳本)的配置,如果偵測到危險程式碼,可以阻止建置。
5. 透過符合SLSA標準的認證建立誠信
这 Build Security 此模組根據 SLSA 和 in-toto 建立已簽署的證明文件。 standards,在來源、依賴項上嵌入元數據, SBOM以及測試。如果發生任何未經授權的修改,證明驗證將失敗,並且 pipeline 自動停止。
6. 異常檢測 SCM 和 CI 工件
Xygeni 會持續監控您的原始程式碼和 CI 環境,以偵測異常行為,例如 commit繞過分支保護、未知使用者或意外的令牌授予。結合其 SAST 引擎,它可以識別隱藏的後門或 注入腳本 在合併或部署之前。
7. 自動化資產發現和 ASPM 能見度
Xygeni 建構了一個 即時庫存 你的整個 SDLC 生態系統,包括儲存庫、合作者、 pipelines、依賴關係和雲端基礎設施。這種可見性能夠實現動態風險優先排序、合規性映射(例如 NIS2、DORA)以及提供可用於審計的證據,而不會中斷現有工作流程。
GitHub Games 對安全開發者的意義:保持好奇心,保持安全
- 如果倉庫包含一個隱藏的建置腳本,則該腳本會下載惡意程式碼(例如安裝後的 PowerShell 腳本),Xygeni 會在執行前標記並封鎖它。
- 當合併引用可疑依賴項的程式碼時,Xygeni 會阻止合併並提供自動修復方案。 Pull Request.
- 如果 GitHub Pages 託管專案包含隱藏的惡意腳本,Xygeni 的 SCA 即使惡意軟體只在頁面載入期間執行,惡意軟體偵測也能將其識別出來。
- 建構 pipelines 將拒絕 commit如果建置的工件或配置未能通過認證檢查,則會阻止受感染的建置進入生產環境。
使用 Xygeni,您可以繼續探索和嘗試 Github 遊戲 充滿信心。從克隆到部署,每一步都受到保護。開發者保持好奇心, pipeline保持安全,您的供應鏈保持清潔。





