3 серпня 2022 року 35 тисяч репозиторіїв GitHub були заражені шкідливими програмами. Йдеться про проєкти crypto, golang, python, js, bash, docker, k8s. Про це заявив розробник Стівен Лейсі, повідомляє Bleeping Computer.
Хоча клонування репозиторіїв з відкритим вихідним кодом є звичайною практикою і навіть заохочується серед розробників, у цьому випадку зловмисники створили копії проєктів і заразили їх шкідливим кодом.
За допомогою Google розробник Стівен Лейсі знайшов проєкт із відкритим кодом, в якому помітив адресу hxxp://ovz1.j19544519.pr46m.vps.myjino[.]ru
. Виявилося, що такий самий URL ще у 35 тисяч файлів на GitHub.
Важливо, що йдеться не про репозиторії, а про підозрілі файли. У GitHub заявили, що це копії (форки чи клони) реальних проєктів. Їх створили зловмисники поширення шкідливого ПЗ.
Повідомляється, що GitHub вдалося видалити всі шкідливі репозиторії.
Більшість репозиторіїв-клонів шкідливий код додали в липні 2022 року. Зазначається також, що деякі мали його з 2015-го. Чим небезпечне таке програмне забезпечення? Воно допомагає отримати доступ до токенів, облікових записів Amazon AWS, криптографічних ключів і не тільки.
Розробникам рекомендують не забувати використовувати ПЗ з офіційних репозиторіїв проєкту та стежити за потенційними одруківками, клонами, які можуть здаватися ідентичними оригіналу.
Таганський суд Москви ухвалив рішення про передачу у власність держави 100% уставного капіталу IT-компанії «Леста…
Компанія Adobe оголосила про випуск бета-версії мобільного додатку Photoshop для платформи Android. Реліз стався через…
Microsoft оголосила, що внесе у Windows деякі зміни щодо роботи сторонніх додатків та сервісів. Компанія…
Завдяки інструментам на базі штучного інтелекту американський IT-гігант Salesforce скоротив найм технічних працівників, у тому…
OpenAI переписала свій інструмент кодування Codex CLI з TypeScript на Rust. Причиною названо підвищення продуктивності…
Microsoft додала відеогенератор Sora від OpenAI у свій мобільний застосунок Bing. Це перший випадок, коли…