攻擊者從CI/CD下手,PyTorch專案存在軟體供應鏈攻擊風險
· 2024-01-17

資安研究人員發現PyTorch供應鏈攻擊新手法,攻擊者利用CI/CD漏洞上傳惡意版本,並對相依項目植入後門,整個PyTorch生態系皆暴露在攻擊風險之中

_John Stawinski

接下來,資安人員分析PyTorch的拉取請求,發現過去貢獻者提交過的拉取請求,能夠觸發pull_request工作流程,且無需額外批准。這代表儲存庫未對先前貢獻者的分叉拉取請求設置工作流程批准要求。資安研究人員還在PyTorch工作流程檔案中發現許多GitHub機密,包括存取金鑰和GitHub個人存取權杖(PAT),而這些權杖在攻擊者入侵供應鏈時非常有用。

另外,研究人員還進一步探討自託管執行器的後期利用潛力,尋找從執行器擷取秘密資訊的策略。在分析PyTorch這個案例,研究人員不僅成功辨識出自託管執行器,還能夠利用這些自託管器獲取敏感資訊。

研究人員評估PyTorch團隊處理自託管執行器安全性問題的表現,並指出PyTorch團隊對安全問題的回應時間很長,且修復措施令人質疑,此外,這已經不是PyTorch首次遇到自託管執行器的安全挑戰,之前也曾遭遇類似的攻擊。

對於這類的安全漏洞,研究人員提到,安全有效的方法是更改GitHub預設配置,要求所有外部合作者的分叉拉取請求都要進行批准,對於需要使用自託管執行器的組織,應當使用隔離且一次性的執行器。不過這個問題也非PyTorch獨有,組織在公開儲存庫中使用自託管執行器,都需要更加謹慎小心,採取更嚴格的安全措施。

熱門文章
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
首頁
遊戲
合作
發現
我的