1709233083
2024-02-28 22:12:25
ゲッティイメージズ
GitHub は、サイトに何百万ものコード リポジトリがあふれている進行中の攻撃を封じ込めるのに苦労しています。 研究者らによると、これらのリポジトリには、開発者のデバイスからパスワードや暗号通貨を盗む難読化されたマルウェアが含まれているという。
悪意のあるリポジトリは正規のリポジトリのクローンであるため、一般の目では区別するのが困難です。 未知の当事者が、正規のリポジトリをフォークするプロセスを自動化しました。つまり、ソース コードがコピーされ、開発者が元のリポジトリを基にして構築された独立したプロジェクトで使用できるようになります。 その結果、元のフォークと同じ名前を持つ何百万ものフォークが作成され、7 層の難読化でラップされたペイロードが追加されます。 さらに悪いことに、こうした模倣者の悪意に気づかずに二股をする人もおり、それが洪水をさらに悪化させています。
もぐらたたき
「フォークされたリポジトリのほとんどは、自動化を特定する GitHub によってすぐに削除されます」とセキュリティ企業 Apiiro の研究者である Matan Giladi 氏と Gil David 氏は水曜日に書いています。 「しかし、自動検出では多くのリポジトリが見逃されているようで、手動でアップロードされたリポジトリは生き残っています。 攻撃チェーン全体はほとんどが大規模に自動化されていると思われるため、生き残った 1% は依然として数千の悪意のあるリポジトリに相当します。」
新しいリポジトリが頻繁にアップロードされたり、GitHub が削除されたりしていることを考えると、それぞれのリポジトリの数を正確に見積もることは困難です。 研究者らは、GitHub が削除する前にアップロードまたはフォークされたリポジトリの数はおそらく数百万に上るだろうと述べた。 彼らは、この攻撃は「10万以上のGitHubリポジトリに影響を与える」と述べた。
GitHub関係者はApiiro氏の推計に異議を唱えず、電子メールで送られた他の質問にも答えなかった。 代わりに、彼らは次のような声明を発表した。
GitHub は 4 億 2,000 万以上のリポジトリを構築する 1 億人以上の開発者をホストしており、開発者に安全でセキュアなプラットフォームを提供することに尽力しています。 当社には、利用規約に違反するコンテンツとアカウントの検出、分析、削除を専門とするチームがあります。 当社では、機械学習を使用した手動レビューと大規模な検出を採用し、常に進化して敵対的な戦術に適応します。 また、顧客やコミュニティのメンバーが不正行為やスパムを報告することも推奨しています。
開発者プラットフォームのユーザーを標的としたサプライチェーン攻撃は、大学生が RubyGems、PyPi、NPM にカスタム スクリプトをアップロードした少なくとも 2016 年以来存在していました。 スクリプトには、広く使用されている正規のパッケージに似た名前が付けられていましたが、それ以外はそれらとは何の関係もありませんでした。 この学生のスクリプトに含まれていたフォンホーム機能により、偽者コードが 17,000 以上の個別のドメインで 45,000 回以上実行され、その半分以上の時間で彼のコードに全能の管理権限が与えられていたことがわかりました。 影響を受けたドメインのうち 2 つは .mil で終わり、米軍内部の人々が彼のスクリプトを実行したことを示しています。 この形式のサプライ チェーン攻撃は、ユーザーが使用するパッケージの名前を選択するときに小さな間違いを犯すことに依存しているため、タイポスクワッティングと呼ばれることがよくあります。
2021 年、ある研究者が同様の手法を使用して、Apple、Microsoft、Tesla、その他数十社のネットワーク上で偽造コードの実行に成功しました。 依存関係の混乱または名前空間の混乱攻撃として知られるこの手法は、悪意のあるコード パッケージを公式の公開リポジトリに置き、Apple やその他の標的となった企業が製品で使用している依存関係パッケージと同じ名前をそれらのパッケージに与えることから始まりました。 その後、企業が使用するパッケージ マネージャー内の自動スクリプトが、偽の依存関係コードを自動的にダウンロードしてインストールしました。
Apiiro によって観察された手法は、レポの混乱として知られています。
「依存性混同攻撃と同様に、悪意のある攻撃者はターゲットに本物のバージョンではなく悪意のあるバージョンをダウンロードさせます」と水曜日の投稿では説明されています。 「しかし、依存関係の混乱攻撃はパッケージ マネージャーの仕組みを利用しますが、リポジトリの混乱攻撃は単純に人間が本物のバージョンではなく悪意のあるバージョンを誤って選択することに依存しており、場合によってはソーシャル エンジニアリング手法も使用されます。」
#GitHub #が数百万の悪意のあるリポジトリに包囲され攻撃が継続中