Tỷ giá Bitcoin BTC BTC
63964 $
1.79%
Tỷ giá Ethereum ETH ETH
2593 $
1.35%
Tỷ giá Tether USDt USDT USDT
1,00 $
-0.07%
Tỷ giá BNB BNB BNB
588,67 $
0.87%
Tỷ giá Solana SOL SOL
145,43 $
1.68%
Tỷ giá USD Coin USDC USDC
1,00 $
0.01%
Tỷ giá USDC USDC USDC
1,00 $
-0.06%
Tỷ giá XRP XRP XRP
0,5894 $
0.51%
Tỷ giá Dogecoin DOGE DOGE
0,1068 $
1.31%
Tỷ giá Toncoin TON TON
5,62 $
0.25%
Tỷ giá TRON TRX TRX
0,1520 $
0.07%
Tỷ giá Cardano ADA ADA
0,3520 $
0.86%
Tỷ giá Avalanche AVAX AVAX
27,36 $
1.58%
Tỷ giá Shiba Inu SHIB SHIB
0,0000 $
1.47%
Tỷ giá Chainlink LINK LINK
11,18 $
1.72%
Tỷ giá Bitcoin Cash BCH BCH
343,38 $
1.26%
Tỷ giá Polkadot DOT DOT
4,33 $
0.38%
Tỷ giá UNUS SED LEO LEO LEO
5,89 $
2.80%
Tỷ giá Dai DAI DAI
1,00 $
0.00%
Tỷ giá NEAR Protocol NEAR NEAR
4,58 $
1.60%
  1. Home iconBạn đang ở:
  2. Trang chủ
  3. Tin tức tiền điện tử
  4. GitHub phải đối mặt với các cuộc tấn công phần mềm độc hại lan rộng ảnh hưởng đến các dự án, bao gồm cả tiền điện tử

GitHub phải đối mặt với các cuộc tấn công phần mềm độc hại lan rộng ảnh hưởng đến các dự án, bao gồm cả tiền điện tử

03/08/2022 20:50 read162
GitHub phải đối mặt với các cuộc tấn công phần mềm độc hại lan rộng ảnh hưởng đến các dự án, bao gồm cả tiền điện tử

Nhà phát triển tìm thấy lỗ hổng đã yêu cầu các nhà phát triển ký vào bản sửa đổi của họ bằng khóa GPG để đảm bảo tất cả các bản sửa đổi của họ trên dự án có thể được xác minh.

Nền tảng nhà phát triển chính GitHub đã phải đối mặt với một cuộc tấn công phần mềm độc hại trên diện rộng và đã báo cáo 35.000 lượt truy cập mã trong một ngày chứng kiến hàng nghìn ví dựa trên Solana bị tiêu hết hàng triệu đô la.

Cuộc tấn công trên diện rộng đã được nêu bật bởi nhà phát triển GitHub Stephen Lucy, người lần đầu tiên báo cáo sự cố trước đó vào ngày 3 tháng 8. Nhà phát triển đã gặp phải vấn đề này trong khi xem xét một dự án mà anh ta tìm thấy trên tìm kiếm của Google.

Cho đến nay, các dự án khác nhau từ tiền điện tử, Golang, Python, js, Bash, Docker và Kubernetes đã bị ảnh hưởng bởi cuộc tấn công. Cuộc tấn công phần mềm độc hại nhắm mục tiêu vào các hình ảnh docker, cài đặt tài liệu và tập lệnh npm, đây là một cách thuận tiện để đóng gói các lệnh shell phổ biến cho một dự án.

Để đánh lừa các nhà phát triển và truy cập dữ liệu quan trọng, trước tiên kẻ tấn công tạo một kho lưu trữ giả mạo (một kho chứa tất cả các tệp của dự án và lịch sử sửa đổi của mỗi tệp) và đẩy bản sao của các dự án hợp pháp lên GitHub. Ví dụ: hai ảnh chụp nhanh sau đây cho thấy dự án máy khai thác tiền điện tử hợp pháp này và bản sao của nó.

Dự án khai thác tiền điện tử gốc Nguồn: Github
Dự án khai thác tiền điện tử nhân bản Nguồn: Github

Nhiều kho lưu trữ nhân bản này được đẩy ra dưới dạng các yêu cầu kéo. Các yêu cầu kéo cho phép các nhà phát triển nói với những người khác về những thay đổi mà họ đã đẩy đến một chi nhánh trong kho lưu trữ trên GitHub.

Một khi nhà phát triển trở thành con mồi của cuộc tấn công phần mềm độc hại, toàn bộ biến môi trường (ENV) của tập lệnh, ứng dụng hoặc máy tính xách tay (ứng dụng điện tử), sẽ được gửi đến máy chủ của kẻ tấn công. ENV bao gồm khóa bảo mật, khóa truy cập AWS, khóa mật mã và nhiều hơn nữa.

Nhà phát triển đã báo cáo vấn đề với GitHub và khuyên các nhà phát triển nên GPG ký vào các bản sửa đổi của họ được thực hiện cho kho lưu trữ. Các khóa GPG thêm một lớp bảo mật bổ sung cho tài khoản GitHub và các dự án phần mềm của bạn bằng cách cung cấp cách xác minh tất cả các bản sửa đổi đến từ một nguồn đáng tin cậy

Theo CoinTelegraph

Chia sẻ bài viết này với bạn bè qua Facebook / Zalo / Telegram:

Tags: Tiền điện tử, Nhà phát triển, Phần mềm độc hại,