Góc nhìn Tiêu dùng
Advertisement
  • Trang chủ
  • Tiêu dùng
  • Mua sắm
  • Thương hiệu
  • Doanh nghiệp
  • Công nghệ
  • Ăn ngon
  • Làm đẹp
  • Mẹ và Bé
  • Sức khoẻ
No Result
View All Result
Góc nhìn Tiêu dùng
  • Trang chủ
  • Tiêu dùng
  • Mua sắm
  • Thương hiệu
  • Doanh nghiệp
  • Công nghệ
  • Ăn ngon
  • Làm đẹp
  • Mẹ và Bé
  • Sức khoẻ
No Result
View All Result
Góc nhìn Tiêu dùng
No Result
View All Result
Home Công nghệ

Lỗ hổng GitHub đang bị lạm dụng để phát tán mã độc

Thứ Hai, 29/04/2024, 21:01
0
Lỗ hổng GitHub đang bị lạm dụng để phát tán mã độc

Mặc dù hầu hết hoạt động của phần mềm độc hại đều dựa trên URL Microsoft GitHub, nhưng vấn đề này có thể bị lạm dụng với bất kỳ kho lưu trữ công khai nào trên GitHub.
Lỗ hổng GitHub đang bị lạm dụng để phát tán mã độc- Ảnh 1.

Lạm dụng tính năng bình luận của GitHub

McAfee vừa công bố báo cáo về một công cụ triển khai phần mềm độc hại (malware loader) dựa trên LUA mới đang được phân phối thông qua kho lưu trữ GitHub hợp pháp của Microsoft cho “Chương trình quản lý thư viện C++ dành cho Windows, Linux và MacOS”, được gọi là vcpkg.

Các URL liên kết với công cụ triển khai mã độc (malware installers) được liệt kê bên dưới chỉ ra rằng chúng thuộc kho lưu trữ của Microsoft nhưng chúng không có bất kỳ tham chiếu nào đến các tệp trong mã nguồn của dự án.

– https://github[.]com/microsoft/vcpkg/files/14125503/Cheat.Lab.2.7.2.zip

– https://github[.]com/microsoft/STL/files/14432565/Cheater.Pro.1.6.0.zip

Các liên kết độc hại đến mã độc đã xuất hiện từ tháng 2, BleepingComputer phát hiện ra rằng các tệp này không phải là một phần của vcpkg mà được tải lên như một phần của bình luận trong dự án.

Khi để lại bình luận, người dùng GitHub có thể đính kèm một tệp (tệp nén, tài liệu,…), tệp này sẽ được tải lên CDN của GitHub và được liên kết với dự án liên quan bằng một URL có định dạng: ‘https://www.github. com/{project_user}/{repo_name}/files/{file_id}/{file_name}’.

Thay vì tạo URL sau khi bình luận được đăng, GitHub sẽ tự động tạo liên kết tải xuống sau khi tệp được thêm vào bình luận chưa được lưu. Điều này cho phép các tác nhân đe dọa đính kèm phần mềm độc hại của chúng vào bất kỳ kho lưu trữ nào trong khi chủ sở hữu của nó không hề hay biết.

Ngay cả khi bình luận không được đăng hoặc đã bị xóa, các tệp sẽ không bị xóa khỏi CDN của GitHub và các URL tải xuống vẫn tiếp tục hoạt động.

Vì URL của tệp chứa tên kho lưu trữ mà bình luận được tạo trong đó và hầu hết mọi công ty phần mềm đều sử dụng GitHub, do đó, lỗ hổng này có thể cho phép các tác nhân đe dọa lạm dụng để tiến hành các hoạt động lừa đảo tinh vi để lừa người dùng tải mã độc.

Tác nhân đe dọa có thể tải lên một phần mềm độc hại trong kho lưu trữ của NVIDIA, giả dạng là một driver mới giúp giải quyết sự cố trong một trò chơi phổ biến hoặc tải tệp trong bình luận cho mã nguồn Google Chrome và giả dạng là phiên bản thử nghiệm mới của trình duyệt web.

Ngay cả khi một công ty phát hiện kho lưu trữ của họ bị lạm dụng để phát tán mã độc, không có bất kỳ cài đặt nào cho phép người dùng quản lý các tệp đính kèm với dự án của họ.

Bạn chỉ có thể bảo vệ tài khoản GitHub khỏi bị lạm dụng bằng cách không cho phép bình luận. Theo tài liệu hỗ trợ GitHub, bạn chỉ có thể tạm thời vô hiệu hóa tính năng bình luận trong tối đa sáu tháng một lần.

Tuy nhiên, việc hạn chế bình luận có thể ảnh hưởng đáng kể đến sự phát triển của dự án vì nó sẽ không cho phép người dùng báo cáo lỗi hoặc đưa ra các đề xuất.

Sergei Frankoff, thuộc dịch vụ phân tích phần mềm độc hại tự động UNPACME, đã chia sẻ trên Twitch về vấn đề này vào tháng trước, cho biết các tác nhân đe dọa đang ngày càng lạm dụng nó.

Frankoff cho biết họ đã phát hiện một chiến dịch tương tự vào tháng 3 sử dụng cùng một LUA malware loader, được gọi là SmartLoader, được ngụy trang dưới dạng phần mềm gian lận Aimmy.

BleepingComputer cũng phát hiện một kho lưu trữ khác của Microsoft, httprouter, bị lợi dụng để phát tán phần mềm độc hại trong tệp ‘Cheater.Pro.1.6.0.zip’ theo cách này. BleepingComputer đã liên hệ với GitHub và Microsoft về việc lạm dụng này nhưng chưa nhận được phản hồi từ họ.

Tại thời điểm bài viết được phát hành, phần mềm độc hại đánh cắp thông tin vẫn đang được phát tán thông qua các liên kết đến kho lưu trữ GitHub của Microsoft.

Để giảm thiểu các rủi ro, người dùng luôn phải cảnh giác khi tải xuống/cài đặt một ứng dụng/phần mềm mới cho dù nó có liên kết đến một nguồn đáng tin cậy, cần đảm bảo rằng tệp đã tải xuống thực sự thuộc một dự án tin cậy trước khi thực hiện bất kỳ hành động tiếp theo.


Theo PV


Theo VNmedia

Link bài gốc


https://vnmedia.vn/cong-nghe/202404/lo-hong-github-dang-bi-lam-dung-de-phat-tan-ma-doc-b893285/

Chia sẻTweetChia sẻ

Tin liên quan

Ông lớn xe điện BYD chính thức vào Việt Nam, công bố giá bán 3 mẫu xe đầu tiên
Công nghệ

Ông lớn xe điện BYD chính thức vào Việt Nam, công bố giá bán 3 mẫu xe đầu tiên

Xuất hiện 4 hình thức lừa đảo xác thực sinh trắc học mới: Bộ Công an và chuyên gia an ninh mạng cảnh báo gì?
Công nghệ

Xuất hiện 4 hình thức lừa đảo xác thực sinh trắc học mới: Bộ Công an và chuyên gia an ninh mạng cảnh báo gì?

Cận cảnh Ferrari Roma Spider tại Việt Nam: Giá hơn 20 tỷ đồng, nhiều chi tiết cá nhân hóa, xe mui trần nhanh như coupe nhờ công nghệ siêu độc
Công nghệ

Cận cảnh Ferrari Roma Spider tại Việt Nam: Giá hơn 20 tỷ đồng, nhiều chi tiết cá nhân hóa, xe mui trần nhanh như coupe nhờ công nghệ siêu độc

Cảnh báo chiêu trò lừa đảo mã QR ngày càng gia tăng
Công nghệ

Cảnh báo chiêu trò lừa đảo mã QR ngày càng gia tăng

Giá dưới 1 triệu đồng, đây là những mẫu điện thoại 4G có thể thay thế ‘cục gạch’ 2G sắp bị khai tử
Công nghệ

Giá dưới 1 triệu đồng, đây là những mẫu điện thoại 4G có thể thay thế ‘cục gạch’ 2G sắp bị khai tử

20 vệ tinh rơi sau sự cố tên lửa thảm khốc của SpaceX
Công nghệ

20 vệ tinh rơi sau sự cố tên lửa thảm khốc của SpaceX

Để lại một bình luận Hủy

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *

Tin tức gần đây

Idol toàn cầu gắn nhẫn bạc tỷ lên đầu, fan bảo nhau: Lại sắp thành trend rồi!

Idol toàn cầu gắn nhẫn bạc tỷ lên đầu, fan bảo nhau: Lại sắp thành trend rồi!

Ông lớn xe điện BYD chính thức vào Việt Nam, công bố giá bán 3 mẫu xe đầu tiên

Ông lớn xe điện BYD chính thức vào Việt Nam, công bố giá bán 3 mẫu xe đầu tiên

Câu nói của bác sĩ khiến Hà Anh nhận ra đã lấy đúng người, cuộc sống ngập tràn màu hồng từ khi có thêm con

Câu nói của bác sĩ khiến Hà Anh nhận ra đã lấy đúng người, cuộc sống ngập tràn màu hồng từ khi có thêm con

Thực đơn 3 món cho bữa cơm cuối tuần ngon miệng, mát lành

Thực đơn 3 món cho bữa cơm cuối tuần ngon miệng, mát lành

Bamboo Airways hướng tới hòa vốn và kinh doanh có lãi từ 2025

Bamboo Airways hướng tới hòa vốn và kinh doanh có lãi từ 2025

1 kg vàng bằng bao nhiêu cây?

1 kg vàng bằng bao nhiêu cây?

Top các thương hiệu gọng kính Titanium cao cấp năm 2024

Top các thương hiệu gọng kính Titanium cao cấp năm 2024

Giải thi đấu Pickleball Nguyên Kim 2026: Khi thể thao trở thành cầu nối cộng đồng

Giải thi đấu Pickleball Nguyên Kim 2026: Khi thể thao trở thành cầu nối cộng đồng

Góc nhìn Tiêu dùng

TRANG THÔNG TIN ĐIỆN TỬ GÓC NHÌN TIÊU DÙNG.
Hoạt động theo Quy định tại Khoản 3, Điều 20, Nghị định số 72/2013/NĐ – CP ngày 15/07/2013 của Chính phủ.
Liên hệ: toasoan@gocnhintieudung.vn

Danh mục

  • Ăn ngon
  • Công nghệ
  • Doanh nghiệp
  • Làm đẹp
  • Mẹ và Bé
  • Mua sắm
  • Sức khoẻ
  • Thời trang
  • Thương hiệu
  • Tiêu dùng
  • Uncategorized
No Result
View All Result

© 2021 Bản quyền thuộc về Góc nhìn tiêu dùng

No Result
View All Result
  • Trang chủ
  • Tiêu dùng
  • Mua sắm
  • Thương hiệu
  • Doanh nghiệp
  • Công nghệ
  • Ăn ngon
  • Làm đẹp
  • Mẹ và Bé
  • Sức khoẻ

© 2021 Bản quyền thuộc về Góc nhìn tiêu dùng