Brand Advertisement

Live Now

GitHub 遭遇 Muck and Load 攻擊!200 多個假 AI 套件暗藏木馬,開發者該如何防範?

根據網路安全研究機構 Socket 最新報告指出,一場代號為「Muck and Load」的大規模開源軟體供應鏈攻擊正在 GitHub 上肆虐。這場攻擊涉及超過 200 個偽裝成熱門開發工具的開源倉庫,其中暗藏遠端控制木馬、惡意挖礦程式以及敏感資訊竊取軟體。

駭客手法巧妙,利用排版劫持與熱門偽裝

在這起攻擊中,駭客並未直接攻擊 GitHub 的底層伺服器,而是採用了「排版劫持(Typosquatting)」與「熱門偽裝」策略。他們複製了許多知名開源專案(如 PyTorch、TensorFlow 的輔助庫)的代碼,修改成極其相似的名稱後上傳。為了增加可信度,駭客甚至僱用刷榜水軍或利用僵屍網路,為這些惡意倉庫刷了高達數千個「星標(Stars)」,使其在 GitHub 的搜索結果中名列前茅。

開發者在下載和安裝這些套件時,如果稍有不慎打錯字或被星標誤導,就會在不知不覺中把惡意軟體引入自己的本地開發環境中。

MuckLeech 木馬:隱蔽且難以偵測

根據 Socket 安全專家的深入分析,這些受污染的倉庫中均被植入了一款名為「MuckLeech」的全新隱蔽型木馬。該木馬在軟體安裝階段(如執行 setup.py 時)會自動在後台啟動,繞過 Windows Defender 的啟發式檢測。一旦成功運行,它會立即掃描開發者電腦中的 .env 設定檔、雲端伺服器(AWS / Azure)的金鑰憑證、以及瀏覽器中儲存的加密貨幣錢包私鑰。

隨後,木馬會建立一個隱蔽的遠端控制管道,將這些機密數據加密後發送到駭客的控制伺服器,甚至會利用開發者的電腦算力在後台偷偷進行門羅幣挖礦。

GitHub 官方迅速反應,但開發者仍需提高警惕

GitHub 官方在收到 Socket 的報告後,已於第一時間封禁了相關帳號並下架了這批惡意倉庫。然而,安全專家提醒開發者,在導入第三方開源代碼時,務必養成雙重校驗套件名稱與簽名的安全習慣。

根據 Socket 安全專家的建議,開發者應該定期檢查所使用的開源套件是否有異常更新,並使用可信的第三方安全工具進行掃描。

數據背後的啟示

這起「Muck and Load」攻擊事件再次提醒我們,開源生態系統雖然帶來了便利,但也潛藏著巨大的安全風險。開發者在享受開源資源的同時,必須保持高度警覺,並采取有效的安全措施來保護自己的開發環境和用戶數據。

從產業面來看,這場攻擊暴露了開源社群在安全性監管方面的不足。未來,GitHub 和其他開源平台需要加強對第三方代碼的審查和監控,以防止類似事件的再次發生。

面對日益複雜的網路威脅,開發者和企業應積極採取措施,提升自身的安全意識和技術水平。只有這樣,才能在開源世界中穩健前行。

本文改寫整理自公開新聞來源,原始報導由T客邦發布。

常見問題 FAQ

什麼是 Muck and Load 攻擊?

Muck and Load 是一場大規模的開源軟體供應鏈攻擊,涉及超過 200 個偽裝成熱門開發工具的開源倉庫,其中暗藏遠端控制木馬、惡意挖礦程式以及敏感資訊竊取軟體。

駭客是如何實施 Muck and Load 攻擊的?

駭客利用「排版劫持」和「熱門偽裝」策略,複製知名開源專案的代碼,修改成相似的名稱後上傳到 GitHub。此外,他們還通過刷榜水軍或僵屍網路,為這些惡意倉庫刷高星標,使其在搜索結果中名列前茅。

開發者如何防範 Muck and Load 攻擊?

開發者在導入第三方開源代碼時,應養成雙重校驗套件名稱與簽名的安全習慣。定期檢查所使用的開源套件是否有異常更新,並使用可信的第三方安全工具進行掃描。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。