GitHub Actions可被用于冒充网域名称攻击,开发人员若未仔细检查,恐散布恶意代码
支付動態 · 2024-09-09

研究人员针对开发人员提出警告,攻击者也能对于在工作流程自动化平台GitHub Actions犯错的用户下手,使用冒充网域名称手法来散布恶意代码

为了上架NPM、PyPI、RubyGems等各种恶意套件引诱开发人员上当,黑客往往会使用冒充网域名称手法(Typosquatting),使用极为相似的名称假冒知名套件,但如今有研究人员发现,这样的手法也能用于攻击工作流程自动化平台。

资安业者Orca Security发现能在GitHub Actions发动相关攻击的方式,并打造概念性验证环境(PoC),他们创建14个组织,而这些组织或存储库的名称,他们刻意设置与开发者常见的字符串拼写雷同,例如:circelci、actons、docker-action、google-github-actons。

接着,他们将这些组织的存储库拷贝出去,一旦有人不慎输错指令的时候,就会中招,而非原本应该得到错误的回应。研究人员指出,开发人员不会察觉这样的情况有异,而且攻击者还能轻易修改存储库并加入恶意代码。

研究人员在设置为actons的组织得到最多结果,有4个公开存储库被开发人员参照,而在2个月内,有12个公开存储库被引用。这样的数字看起来不多,但这并不包含自用存储库引用的情况,因此实际受害范围将会更为广泛。

值得留意的是,他们设置的这些假组织,在3个月后仅有其中的circelci被察觉有异,而遭到GitHub停用,研究人员推测可能有人通报GitHub,站方才着手处理。

研究人员也提及开发者相当容易犯错的情况,他们开始着手验证之前,已有158个应调用actions的文件试图存取action,而这个数字在3个月后增加到近200个。

热门文章
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
英国确认各垂直行业的赌博税税率
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
首页
游戏
合作
发现
我的