国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號(hào) > 正文 申請入駐

GitHub 300+倉庫集體投毒:開發(fā)者搜AI工具時(shí)栽了

0
分享至


過去一年,GitHub上被標(biāo)記的惡意倉庫數(shù)量翻了3倍。但這場代號(hào)"TroyDen's Lure Factory"的 campaign,把偽裝精度抬到了新高度——它沒偷代碼,而是直接造了一整個(gè)可信的開發(fā)生態(tài)。

Netskope Threat Labs 的研究員在排查一個(gè)異常流量時(shí),發(fā)現(xiàn)了這個(gè)橫跨開發(fā)者、游戲玩家、Roblox用戶和加密貨幣持有者的釣魚網(wǎng)絡(luò)。攻擊者用AI批量生成300多個(gè)投遞包,每個(gè)都針對特定人群的需求定制誘餌。

一個(gè)568星開發(fā)者的"幽靈項(xiàng)目"

整個(gè)陷阱的核心是倉庫 AAAbiola/openclaw-docker。它偽裝成合法OpenClaw AI項(xiàng)目的Docker部署工具,README寫得像模像樣,Windows和Linux雙平臺(tái)安裝指南齊全,還配了獨(dú)立的GitHub.io頁面。

contributors列表里有個(gè)賬號(hào)擁有568星的真實(shí)項(xiàng)目,這種"借殼"操作讓倉庫看起來像是正經(jīng)開發(fā)者的副業(yè)。攻擊者還注冊了大批僵尸號(hào)刷星標(biāo)和fork,標(biāo)簽精準(zhǔn)打上ai-agents、docker、openclaw、LLM——全是開發(fā)者高頻搜索詞。

Netskope的研究員發(fā)現(xiàn),這個(gè)倉庫的命名規(guī)律暴露了AI參與的痕跡。300多個(gè)投遞包的目錄名混雜著冷門生物分類學(xué)術(shù)語、古拉丁語和醫(yī)學(xué)詞匯,「這種組合不像人類會(huì)用的命名習(xí)慣」,報(bào)告里寫道。

攻擊者把GitHub的搜索算法當(dāng)成了免費(fèi)廣告位

受害者一旦下載,惡意ZIP包里藏著三重機(jī)關(guān):Launch.bat批處理文件、改名后的LuaJIT運(yùn)行時(shí)unc.exe、以及偽裝成license.txt的混淆Lua腳本。單獨(dú)提交任何一份到自動(dòng)掃描平臺(tái),結(jié)果都是"干凈"的。

只有當(dāng)bat文件按特定順序調(diào)用另外兩個(gè)組件,惡意代碼才會(huì)激活。這直接利用了主流沙箱的弱點(diǎn)——它們習(xí)慣把文件拆開分析,而不是模擬完整的執(zhí)行鏈條。

激活后的payload會(huì)執(zhí)行五層反分析檢測:查調(diào)試器、看內(nèi)存大小、測系統(tǒng)運(yùn)行時(shí)長、掃進(jìn)程列表、驗(yàn)屏幕分辨率。任何一條沒過,就原地休眠,不留下可追蹤的行為指紋。

法蘭克福的8臺(tái)服務(wù)器與2025年6月的Telegram頻道

所有成功感染的機(jī)器,第一時(shí)間會(huì)被定位地理坐標(biāo),完整桌面截圖直傳法蘭克福的C2集群。后端用了8個(gè)IP做負(fù)載均衡,架構(gòu)明顯是為大規(guī)模并發(fā)設(shè)計(jì)的。


研究員順藤摸瓜,找到一個(gè)2025年6月就注冊的Telegram頻道@NumberLocationTrack,運(yùn)營者署名TroyDen。這意味著GitHub倉庫上線前,攻擊者的基礎(chǔ)設(shè)施已經(jīng)運(yùn)轉(zhuǎn)了數(shù)月。

誘餌類型鋪得極散:游戲外掛、手機(jī)追蹤器、VPN破解工具、Roblox腳本——全是灰色需求旺盛的領(lǐng)域。每個(gè)細(xì)分人群都有自己的"專屬倉庫",但后臺(tái)連的是同一套德國服務(wù)器。

這種"分倉運(yùn)營、統(tǒng)一收割"的模式,讓單點(diǎn)暴露的風(fēng)險(xiǎn)被攤薄到接近零

LuaJIT的選擇本身也是技術(shù)考量的結(jié)果。這種即時(shí)編譯的Lua方言,能把腳本打包成接近原生二進(jìn)制性能的執(zhí)行文件,同時(shí)保持腳本語言的靈活性。對攻擊者來說,這意味著更容易混淆、更難被靜態(tài)分析工具拆解。

Netskope的檢測數(shù)據(jù)顯示,這類"分體式payload"的檢出率比傳統(tǒng)單文件木馬低40%以上。不是因?yàn)闅⒍拒浖內(nèi)趿?,而是自?dòng)化分析管道天生擅長看"一個(gè)文件在干什么",而不是"三個(gè)文件配合起來會(huì)干什么"。

當(dāng)開源平臺(tái)的信任機(jī)制成為攻擊面

GitHub的星標(biāo)、fork數(shù)、contributor頭像、README排版——這些原本幫開發(fā)者快速判斷項(xiàng)目質(zhì)量的信號(hào),被攻擊者系統(tǒng)性地逆向工程成了信任制造流水線。

568星的真實(shí)開發(fā)者賬號(hào)怎么被卷入的?目前尚無定論??赡苁潜槐I用的身份,也可能是攻擊者自己養(yǎng)號(hào)多年的長線投資。無論哪種,都說明這個(gè) threat actor 的資源投入遠(yuǎn)超普通黑產(chǎn)團(tuán)伙。

Roblox玩家和加密貨幣用戶被同時(shí) targeting 也不是偶然。兩個(gè)群體重疊度高:年輕、技術(shù)好奇心強(qiáng)、愿意為了"優(yōu)勢"冒險(xiǎn)運(yùn)行來路不明的代碼,且數(shù)字資產(chǎn)變現(xiàn)路徑短。

「我們觀察到攻擊者在 Telegram 頻道里測試新誘餌的轉(zhuǎn)化率」,Netskope 研究員在報(bào)告中提到。這種"敏捷開發(fā)"式的攻擊迭代,讓防御方很難用靜態(tài)情報(bào)庫跟上節(jié)奏。

GitHub 官方在 Netskope 披露后下架了相關(guān)倉庫,但攻擊者的賬號(hào)體系、僵尸號(hào)網(wǎng)絡(luò)、以及那8臺(tái)法蘭克福服務(wù)器背后的基礎(chǔ)設(shè)施,大概率已經(jīng)遷移到了新的偽裝項(xiàng)目下。

對于每天依賴GitHub搜索框找工具的開發(fā)者來說,下次看到"安裝前關(guān)閉殺毒軟件"的提示時(shí),你會(huì)先檢查倉庫的commit歷史,還是直接點(diǎn)下那個(gè)綠色的Code按鈕?

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
意媒:受巴斯托尼事件影響,意甲聯(lián)盟準(zhǔn)備出臺(tái)新規(guī)應(yīng)對假摔

意媒:受巴斯托尼事件影響,意甲聯(lián)盟準(zhǔn)備出臺(tái)新規(guī)應(yīng)對假摔

懂球帝
2026-03-26 00:35:04
伊朗外長:伊朗經(jīng)調(diào)解方與美“交流信息”,沒有談判

伊朗外長:伊朗經(jīng)調(diào)解方與美“交流信息”,沒有談判

新浪財(cái)經(jīng)
2026-03-26 06:12:24
3月這菜使勁吃,一去濕氣、二益肝明目、三排毒清熱,春天吃養(yǎng)人

3月這菜使勁吃,一去濕氣、二益肝明目、三排毒清熱,春天吃養(yǎng)人

Lily美食談
2026-03-26 00:13:17
廣東91歲老人讓兒子保管900多萬養(yǎng)老錢,兒媳去世前卻將300多萬分給自己姐姐,老人瞬間傻眼,法院:錢是保管不是贈(zèng)與,全額返還

廣東91歲老人讓兒子保管900多萬養(yǎng)老錢,兒媳去世前卻將300多萬分給自己姐姐,老人瞬間傻眼,法院:錢是保管不是贈(zèng)與,全額返還

觀威海
2026-03-18 22:11:07
中國隊(duì)2-2泰國,買買提江掏2紅惹爭議:視頻還原真相 玄智健太冤

中國隊(duì)2-2泰國,買買提江掏2紅惹爭議:視頻還原真相 玄智健太冤

侃球熊弟
2026-03-25 22:26:08
短短1年,靈活就業(yè)者暴增4千萬

短短1年,靈活就業(yè)者暴增4千萬

深度報(bào)
2026-03-23 21:47:58
前女友緬懷張雪峰,呼吁大家嘴下留德,曾自曝遭家暴污蔑才分手!

前女友緬懷張雪峰,呼吁大家嘴下留德,曾自曝遭家暴污蔑才分手!

古希臘掌管松餅的神
2026-03-25 15:38:23
省下一億鎊!曼聯(lián)自有 “新吉馬良斯”,卡里克手握王炸

省下一億鎊!曼聯(lián)自有 “新吉馬良斯”,卡里克手握王炸

瀾歸序
2026-03-26 04:56:27
賈靜雯內(nèi)衣大片封神!這顏值身材誰看了不淪陷

賈靜雯內(nèi)衣大片封神!這顏值身材誰看了不淪陷

可樂談情感
2026-03-21 00:10:20
1912年,曹錕娶20歲陳寒蕊,新婚夜他酣睡,新娘見其蒼老悲泣不止

1912年,曹錕娶20歲陳寒蕊,新婚夜他酣睡,新娘見其蒼老悲泣不止

嘮叨說歷史
2026-03-24 18:52:24
陳慧琳”太豐滿了,穿抹胸都兜不住好身材,我感慨自律女人真美

陳慧琳”太豐滿了,穿抹胸都兜不住好身材,我感慨自律女人真美

章眽八卦
2026-03-08 15:36:53
歐洲是如何悄然介入美伊戰(zhàn)爭的

歐洲是如何悄然介入美伊戰(zhàn)爭的

澎湃新聞
2026-03-24 20:54:04
41歲張雪峰猝然離世!生前曬得最多的不是豪車,是千萬捐款回執(zhí)單

41歲張雪峰猝然離世!生前曬得最多的不是豪車,是千萬捐款回執(zhí)單

觀魚聽雨
2026-03-25 10:48:08
無視梅西!切爾西傳奇評歷史前三球星,人選太意外

無視梅西!切爾西傳奇評歷史前三球星,人選太意外

奶蓋熊本熊
2026-03-26 05:18:40
國家出手逮捕的3名華人首富,瘋狂斂財(cái)坑害百姓,每個(gè)都罪有應(yīng)得

國家出手逮捕的3名華人首富,瘋狂斂財(cái)坑害百姓,每個(gè)都罪有應(yīng)得

小冠說娛
2026-03-24 20:45:11
黃天鵝公布角黃素抽檢報(bào)告后,每經(jīng)記者四問王海

黃天鵝公布角黃素抽檢報(bào)告后,每經(jīng)記者四問王海

每日經(jīng)濟(jì)新聞
2026-03-25 21:11:06
國民黨大亂!馬英九緊急發(fā)聲、與鄭麗文決裂?蕭旭岑恐遭牢獄之災(zāi)

國民黨大亂!馬英九緊急發(fā)聲、與鄭麗文決裂?蕭旭岑恐遭牢獄之災(zāi)

趣文說娛
2026-03-25 16:42:22
夜店穿搭造成誤會(huì),被人叫“特別媽咪”

夜店穿搭造成誤會(huì),被人叫“特別媽咪”

飛娛日記
2026-03-16 08:13:56
全球首次!俄軍10倍音速鋯石高超音速導(dǎo)彈發(fā)射車:最后一刻被摧毀

全球首次!俄軍10倍音速鋯石高超音速導(dǎo)彈發(fā)射車:最后一刻被摧毀

劉森森
2026-03-26 03:12:14
伊朗軍方發(fā)言人用“特朗普的方式”回應(yīng)特朗普

伊朗軍方發(fā)言人用“特朗普的方式”回應(yīng)特朗普

新華社
2026-03-23 15:09:35
2026-03-26 06:52:49
Ping值焦慮
Ping值焦慮
有態(tài)度網(wǎng)友ytd
43文章數(shù) 0關(guān)注度
往期回顧 全部

科技要聞

紅極一時(shí)卻草草收場,Sora宣布正式關(guān)停

頭條要聞

伊朗軍方稱擊落美軍F-18戰(zhàn)機(jī) 現(xiàn)場畫面披露

頭條要聞

伊朗軍方稱擊落美軍F-18戰(zhàn)機(jī) 現(xiàn)場畫面披露

體育要聞

35歲替補(bǔ)門將,憑什么入選英格蘭隊(duì)?

娛樂要聞

張雪峰遺產(chǎn)分割復(fù)雜!是否立遺囑成關(guān)鍵

財(cái)經(jīng)要聞

管濤:中東局勢如何影響人民幣匯率走勢?

汽車要聞

智己LS8放大招 30萬內(nèi)8系旗艦+全線控底盤秀實(shí)力

態(tài)度原創(chuàng)

本地
時(shí)尚
藝術(shù)
游戲
公開課

本地新聞

來永泰同安 赴一場春天的約會(huì)

女人過了40歲別胡亂穿衣,趕緊看看這些日系穿搭,舒適又耐看

藝術(shù)要聞

原來唐朝貴婦的生活,比我們還會(huì)享受!

PS6升級(jí)動(dòng)力遭質(zhì)疑!玩家或當(dāng)“PS5釘子戶”

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進(jìn)入關(guān)懷版