事件總覽:GitHub 近期遭受「Muck and Load」大規模攻擊,逾 200 個假 AI 套件暗藏木馬,引發開發者安全警報
📅 2023年09月:Socket 發布預警
網路安全研究機構 Socket 日前發布重報預警,披露了一起代號為「Muck and Load」的大規模開源軟體供應鏈攻擊活動。駭客利用自動化腳本在 GitHub 上創建並維護了超過 200 個偽裝成熱門開發工具的開源倉庫,並在其中暗中植入了遠端控制木馬、惡意挖礦程式以及敏感資訊竊取軟體。
📅 2023年09月:偽裝熱門 AI 與 Python 套件
在這起攻擊中,駭客的手段極其狡猾。他們並非直接攻擊 GitHub 的底層伺服器,而是採用了「排版劫持(Typosquatting)」與「熱門偽裝」策略。駭客複製了許多知名開源專案(如 PyTorch、TensorFlow 的輔助庫)的代碼,修改成極其相似的名稱後上傳。為了騙取信任,駭客甚至僱用刷榜水軍或利用僵屍網路,為這些惡意倉庫刷了高達數千個「星標(Stars)」,使其在 GitHub 的搜索結果中名列前茅。
📅 2023年09月:開發者受害
開發者在下載和安裝這些套件時,如果稍有不慎打錯字或被星標誤導,就會在不知不覺中把惡意軟體引入自己的本地開發環境中。根據 Socket 安全專家的深入分析,這些受污染的倉庫中均被植入了一款名為「MuckLeech」的全新隱蔽型木馬。該木馬在軟體安裝階段(如執行 setup.py 時)會自動在後台啟動,繞過 Windows Defender 的啟發式檢測。
📅 2023年09月:GitHub 官方回應
GitHub 官方在收到 Socket 的報告後,已於第一時間封禁了相關帳號並下架了這批惡意倉庫。然而,安全專家提醒開發者,在導入第三方開源代碼時,務必養成雙重校驗套件名稱與簽名的安全習慣。
從產業面來看,這次「Muck and Load」攻擊再次凸顯了開源生態系統的安全漏洞。開發者需要提高警惕,不僅要檢查套件的名稱和星標數量,更要核實其來源和簽名。此外,企業和組織也應加強內部安全培訓,確保每位開發者都能識別潛在威脅。
至今影響與未來展望
這次攻擊事件雖然已被 GitHub 官方及時處理,但其影響仍在持續。開發者在面對第三方開源代碼時,需更加謹慎,並定期進行安全檢查。未來,隨著開源生態系統的不斷擴大,安全問題將成為更大的挑戰。開發者和平台提供商需要共同努力,制定更嚴格的安全標準,以防止類似事件再次發生。
如果你是一名開發者,請務必養成檢查套件來源和簽名的習慣,並定期更新你的安全工具,以保護自己和公司的資產不受侵害。
本文改寫整理自公開新聞來源,原始報導由T客邦發布。
常見問題 FAQ
什麼是「Muck and Load」攻擊?
「Muck and Load」是一起大規模開源軟體供應鏈攻擊,駭客利用自動化腳本在 GitHub 上創建並維護了超過 200 個偽裝成熱門開發工具的開源倉庫,暗中植入遠端控制木馬、惡意挖礦程式和敏感資訊竊取軟體。
如何辨別假 AI 套件?
辨別假 AI 套件的方法包括檢查套件的名稱是否與知名專案相似、查看其星標數量是否有異常、核實其來源和簽名。建議使用官方渠道下载套件,並定期更新安全工具。
GitHub 官方採取了哪些措施?
GitHub 官方在收到報告後,第一時間封禁了相關帳號並下架了這批惡意倉庫。同時,官方也呼籲開發者在導入第三方開源代碼時,養成雙重校驗套件名稱與簽名的安全習慣。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。