GitHub 爆發 Muck and Load 攻擊,200 多個假 AI 套件暗藏木馬

事件總覽: 從 2023 年初開始,GitHub 面臨一場名為「Muck and Load」的大規模開源軟體供應鏈攻擊,至今已有超過 200 個假 AI 套件被植入木馬,影響範圍廣泛。

📅 2023年01月:Muck and Load 攻擊首現

在此之前,GitHub 一直以其開放性和安全性受到開發者社群的高度信任。然而,2023 年 1 月,網路安全研究機構 Socket 發布了一則預警,揭露了一起名為「Muck and Load」的開源軟體供應鏈攻擊。駭客利用自動化腳本在 GitHub 上創建並維護了超過 200 個偽裝成熱門開發工具的開源倉庫,這些倉庫暗藏著遠端控制木馬、惡意挖礦程式以及敏感資訊竊取軟體。

📅 2023年02月:偽裝策略揭露

隨後,Socket 安全專家進一步披露了駭客的手段。他們並未直接攻擊 GitHub 的底層伺服器,而是採取了「排版劫持(Typosquatting)」和「熱門偽裝」策略。駭客複製了許多知名開源專案(如 PyTorch、TensorFlow 的輔助庫)的代碼,並修改成極其相似的名稱後上傳。為了騙取信任,駭客甚至僱用刷榜水軍或利用僵屍網路,為這些惡意倉庫刷了高達數千個「星標(Stars)」,使其在 GitHub 的搜索結果中名列前茅。

📅 2023年03月:開發者受騙

這直接導致了許多開發者在下載和安裝這些套件時,如果稍有不慎打錯字或被星標誤導,就會在不知不覺中把惡意軟體引入自己的本地開發環境中。根據 Socket 安全專家的深入分析,這些受污染的倉庫中均被植入了一款名為「MuckLeech」的全新隱蔽型木馬。該木馬在軟體安裝階段(如執行 setup.py 時)會自動在後台啟動,繞過 Windows Defender 的啟發式檢測。

📅 2023年04月:木馬功能曝光

一旦成功運行,MuckLeech 木馬會立即掃描開發者電腦中的 .env 設定檔、雲端伺服器(AWS / Azure)的金鑰凭证、以及瀏覽器中儲存的加密貨幣錢包私鑰。隨後,木馬會建立一個隱蔽的遠端控制管道,將這些機密數據加密後發送到駭客的控制伺服器,甚至會利用開發者的電腦算力在後台偷偷進行門羅幣挖礦。

至今影響與未來展望

GitHub 官方在收到 Socket 的報告後,已於第一時間封禁了相關帳號並下架了這批惡意倉庫。然而,安全專家提醒開發者,在導入第三方開源代碼時,務必養成雙重校驗套件名稱與簽名的安全習慣。此外,開發者應定期更新系統和防病毒軟件,以減少被攻擊的風險。

從產業面來看,這次「Muck and Load」攻擊暴露了開源軟體生態系統中存在的嚴重安全漏洞。開發者和企業需要更加警惕,並采取多層次的安全措施,以保護自身的資料和系統免受侵害。

面對日益複雜的網路攻擊,開發者和企業必須提高警覺,並積極採用最新的安全技術和最佳實踐。只有這樣,才能在數位時代中穩健前行。

本文改寫整理自公開新聞來源,原始報導由T客邦發布。

常見問題 FAQ

什麼是 Muck and Load 攻擊?

Muck and Load 攻擊是一起利用 GitHub 平台進行的大規模開源軟體供應鏈攻擊,駭客通過偽裝熱門開發工具的方式植入木馬。

如何防止被 Muck and Load 攻擊?

DEVELOPERS 可以通過雙重校驗套件名稱與簽名、定期更新系統和防病毒軟件,以及避免從不明來源下載開源代碼來防止被 Muck and Load 攻擊。

GitHub 官方採取了哪些措施?

GitHub 官方在收到報告後,已封禁了相關帳號並下架了這批惡意倉庫,以防止進一步的攻擊。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。

Categories: