这个博客最初由布赖恩·坦特(Brian Tant)在"Raxis"博客"2026年1月21日"GitHub"上发表,成为了现代软件开发的骨干,托管了超过一亿个寄存器,并为全球数百万的开发者服务.
但这种大规模和固有的信任为网络罪犯创造了不可抗拒的目标.
我们现在看到的是攻击方法的复杂演变:威胁行为者正在武器化GitHub的基础设施,以前所未有的规模分发恶意软件。
数字惊人。
最近的调查揭露了影响近一百万个设备的运动,攻击者制造了上百个恶意寄存器,旨在愚弄甚至有经验的开发者.
我们不是在谈论几个上传粗略代码的坏角色:这些都是精心策划的长期运动, 基于基特胡布的攻击规模 最显著的警醒来自微软对"风暴-0409"恶意广告运动的分析,这场运动感染了全世界近一百万个设备.
但这只是冰山一角。
安全研究者发现超过1300个GitHub寄存器容易受到RepoJacking攻击,攻击者可以劫持现有的寄存器并给开发者已经信任的项目注入恶意代码.
这些并非随机或机会性的攻击,而是系统化的运动,表明对开发者工作流程,供应链依赖性,以及使开发者相信某些寄存器而不是其他寄存器的心理因素的深刻理解.
主要攻击运动:技术深潜地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地取地 攻击者在几年内创造了上百个仓库,每个仓库都经过精心设计,看起来是合法的。
他们的特点是专业写作的README文件(可能使用AI生成),现实的历史,以及符合受欢迎的开发者兴趣的主题.
技术执行令人印象深刻。
恶意寄存器为Instagram自动化,Telegram bots,甚至游戏黑客公用事业提供了工具:所有工具都旨在吸引特定的开发者社区.
一旦下载,该代码将: 使用模糊的JavaScript或PowerShell脚本执行隐藏的有效载荷下载 部署多个恶意软件变体,包括AsyncRAT后门,Quasar远程访问工具,以及自定义的Node.js窃取器 执行剪贴板劫持,将加密货币交易重定向到攻击者控制的钱包 财政影响是令人信服的。
研究人员发现了大约5个比特币(目前价值约44万美元)被送往攻击者钱包的证据.
Lumma Stealer:探索GITHUB的相关基础设施 微微发现GitHub的释放机制被特别聪明地滥用。
攻击者利用平台内置的软件发行功能,与其它恶意软件变体(包括SecopRAT、Vidar和Cobeacon)一起主持和分发Lumma Stealler。
这种方法主要以社会工程为基础。
开发者必须相信GitHub托管的发行是合法的软件发行.
攻击链的作用如下: Reposition Creating: Attackers创建了类似流行合法工具的寄存器 释放管理:他们利用了GitHub的发布功能上传恶意软件-laden可执行文件 社会工程: 存储描述和发布笔记模仿了真实的软件公告 发布:受害者下载了看起来是官方软件的内容 STORM-0409: MARVERTISING MEETS REPOSITORY ABUSE 微软对Storm-0409的分析揭示了将恶意广告与GitHub寄存器滥用相结合的三相攻击.
该运动针对的是非法流媒体平台的用户,那些已经对网络风险并不陌生的人.
袭击