FB 建議貼文

選取貼文複製成功(包含文章連結)!

GitHub 爆發 Muck and Load 大規模攻擊!200 多個假 AI 套件暗藏木馬還會偷挖礦

GitHub 爆發 Muck and Load 大規模攻擊!200 多個假 AI 套件暗藏木馬還會偷挖礦

網路安全研究機構 Socket 日前發布重報預警,披露了一起代號為「Muck and Load」的大規模開源軟體供應鏈攻擊活動。駭客利用自動化腳本在 GitHub 上創建並維護了超過 200 個偽裝成熱門開發工具的開源倉庫,並在其中暗中植入了遠端控制木馬、惡意挖礦程式以及敏感資訊竊取軟體。

偽裝熱門 AI 與 Python 套件欺騙開發者

在這起攻擊中,駭客的手段極其狡猾。他們並非直接攻擊 GitHub 的底層伺服器,而是採用了「排版劫持(Typosquatting)」與「熱門偽裝」策略。

駭客複製了許多知名開源專案(如 PyTorch、TensorFlow 的輔助庫)的代碼,修改成極其相似的名稱後上傳。

為了騙取信任,駭客甚至僱用刷榜水軍或利用僵屍網路,為這些惡意倉庫刷了高達數千個「星標(Stars)」,使其在 GitHub 的搜索結果中名列前茅。

開發者在下載和安裝這些套件時,如果稍有不慎打錯字或被星標誤導,就會在不知不覺中把惡意軟體引入自己的本地開發環境中。

根據 Socket 安全專家的深入分析,這些受污染的倉庫中均被植入了一款名為「MuckLeech」的全新隱蔽型木馬。

該木馬在軟體安裝階段(如執行 setup.py 時)會自動在後台啟動,繞過 Windows Defender 的啟發式檢測。

一旦成功運行,它會立即掃描開發者電腦中的 .env 設定檔、雲端伺服器(AWS / Azure)的金鑰凭证、以及瀏覽器中儲存的加密貨幣錢包私鑰。

隨後,木馬會建立一個隱蔽的遠端控制管道,將這些機密數據加密後發送到駭客的控制伺服器,甚至會利用開發者的電腦算力在後台偷偷進行門羅幣挖礦。

GitHub 官方在收到 Socket 的報告後,已於第一時間封禁了相關帳號並下架了這批惡意倉庫,但安全專家提醒開發者,在導入 any 第三方開源代碼時,務必養成雙重校驗套件名稱與簽名的安全習慣。

 

 

IFENG
作者

鳳凰網(科技),集綜合資訊、視訊分發、原創內容製作、網路廣播、網路直播、媒體電商等多領域於一身,並於2011年在紐交所上市(紐交所代碼:FENG),成為全球首個從傳統媒體分拆上市的新媒體公司。

發表回應
謹慎發言,尊重彼此。按此展開留言規則