攻擊者從CI/CD下手,PyTorch專案存在軟體供應鏈攻擊風險
· 2024-01-17

資安研究人員發現PyTorch供應鏈攻擊新手法,攻擊者利用CI/CD漏洞上傳惡意版本,並對相依項目植入後門,整個PyTorch生態系皆暴露在攻擊風險之中

_John Stawinski

接下來,資安人員分析PyTorch的拉取請求,發現過去貢獻者提交過的拉取請求,能夠觸發pull_request工作流程,且無需額外批准。這代表儲存庫未對先前貢獻者的分叉拉取請求設置工作流程批准要求。資安研究人員還在PyTorch工作流程檔案中發現許多GitHub機密,包括存取金鑰和GitHub個人存取權杖(PAT),而這些權杖在攻擊者入侵供應鏈時非常有用。

另外,研究人員還進一步探討自託管執行器的後期利用潛力,尋找從執行器擷取秘密資訊的策略。在分析PyTorch這個案例,研究人員不僅成功辨識出自託管執行器,還能夠利用這些自託管器獲取敏感資訊。

研究人員評估PyTorch團隊處理自託管執行器安全性問題的表現,並指出PyTorch團隊對安全問題的回應時間很長,且修復措施令人質疑,此外,這已經不是PyTorch首次遇到自託管執行器的安全挑戰,之前也曾遭遇類似的攻擊。

對於這類的安全漏洞,研究人員提到,安全有效的方法是更改GitHub預設配置,要求所有外部合作者的分叉拉取請求都要進行批准,對於需要使用自託管執行器的組織,應當使用隔離且一次性的執行器。不過這個問題也非PyTorch獨有,組織在公開儲存庫中使用自託管執行器,都需要更加謹慎小心,採取更嚴格的安全措施。

热门文章
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
BETFAIR 网络攻击80万用户资料泄露
游戏风向
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
首页
游戏
合作
发现
我的