وبسایت GitHub با حملات گسترده یک بدافزار مواجه شد
پلتفرم توسعهدهندهگان GitHub با حمله گسترده یک بدافزار مواجه شده و در روزی که شاهد تخلیه میلیونها دلار از هزاران کیف پول مبتنی بر سولانا بود، ۳۵،۰۰۰ “کد آسیب” را گزارش کرد.
این حمله گسترده توسط استفان لوسی (Stephen Lucy)، توسعهدهنده GitHub برجسته شد که اولین بار این حادثه را در اوایل ۳ آگوست (۱۲ مرداد) گزارش کرده بود. این توسعهدهنده در حین بررسی پروژهای که در گوگل پیدا کرده بود با این مشکل مواجه شد.
تاکنون پروژههای مختلفی از کریپتو مانند Golang ،Python ،js ،Bash ،Docker و Kubernetes تحت تأثیر این حمله قرار گرفتهاند. این حمله تصاویر docker، نصب docs و اسکریپت npm را هدف قرار میدهد، که راهی مناسب برای باندل کردن دستورات رایج در یک پروژه است.
برای فریب دادن توسعهدهندگان و دسترسی به دادههای حیاتی، این بدافزار ابتدا یک مخزن جعلی ایجاد میکند (این مخزن شامل تمام فایلهای پروژه و تاریخچه ویرایش هر فایل است) و کلونهایی از پروژههای قانونی را به GitHub میفرستد. به عنوان مثال، دو اسنپ شات زیر این پروژه استخراج ارز دیجیتال قانونی و کلون آن را نشان میدهد.
بسیاری از این مخازن کلون به عنوان “درخواست دریافت تغییرات (pull request)” تحت فشار قرار گرفتند (هنگامی که شما یک pull request باز میکنید، در حقیقت شما تغییرات خود را پیشنهاد میکنید و درخواست میکنید تا کسی آن تغییرات را بررسی کند و در اصطلاح آن تغییرات را pull کند و آنها را با branch خود ادغام (merge) کند).
هنگامی که توسعه دهنده قربانی حمله یک بدافزار میشود، کل متغیر محیطی (ENV) آن اسکریپت، برنامه یا لپ تاپ (برنامه های الکترونیکی) به سرور مهاجم ارسال میشود. ENV شامل کلیدهای امنیتی، کلیدهای دسترسی AWS، کلیدهای رمزارزی و موارد دیگر است.
این توسعهدهنده مشکل خود را به GitHub گزارش کرده و به توسعهدهندگان توصیه کرده است که GPG ویرایشهای خود را در مخزن امضا کنند. کلیدهای GPG با ارائه راهی برای تأیید اینکه همه ویرایشها از یک منبع قابل اعتماد آمدهاند، یک لایه امنیتی اضافی به حسابهای GitHub و پروژههای نرمافزاری شما اضافه میکنند.
این مطلب صرفاً ترجمه از منبع ذکر شده بوده و مسئولیت آن با آکادمی هلاکوئی نمی باشد.
منبع: cointelegraph
مطالب زیر را حتما بخوانید
ارزش کاردانو با وجود هارد فورک واسیل به زیر سطح 0.44 دلاری کاهش یافت
صرافی FTX می تواند یک میلیارد دلار دیگر برای خرید شرکت های آسیب هزینه کند
سامسونگ فعال ترین سرمایه گذار در استارت آپ های رمزارزی و بلاک چینی است
رشد پنج برابری تعداد کلاهبرداری های رمزارزی در یوتیوب
تحلیل تکنیکال اتریوم؛ دوشنبه 28 شهریور
دیدگاهتان را بنویسید