历史上的今天
返回首页

历史上的今天

今天是:2025年05月06日(星期二)

正在发生

2019年05月06日 | 微软中枪,GitHub数百源代码被黑客删除用于勒索

2019-05-06 来源:雷锋网

“别动,再动我开枪了!”一个彪形汉子用枪指着宅宅的脑袋,食指死死扣在扳机上一动不动。这个抢劫犯是认真的!宅宅双腿软成面条,豆大的汗珠滚滚而下,连求饶的力气都没了。

砰地一声,一切都结束了......睁开眼,枪口里的小旗迎风飘扬,上面五个大字鲜艳夺目——瞧你个损塞。

另一头,是摘下头套后笑到抽风的宅宅同事......阿西~你被这样一本正经的闹剧整过吗?安全界,类似不明真假的状况时常出现。最新消息称,GitHub已经遭到黑客攻击,数百源代码被窃取并被黑客用于勒索比特币。

然而,这很可能只是出闹剧,为啥这么说?且看下文。

大佬被抢,给钱放“人”

据cnBeta报道,此次Git仓库被黑客洗劫勒索的事件,微软似乎也未能幸免。

微软已确认其开源平台昨天也被黑客攻击,并同样被要求支付款项才能归还被窃取的392个源码,这些仓库的代码和提交的信息均被一个名为 “gitbackup” 的账号删除。

从留言内容看,黑客已将受害者的Git仓库中所有源代码和最近提交的Repo删除,只留下了0.1 比特币(约 ?3850)的赎金票据。

得知消息后,GitHub回应:“目前,我们正在与受影响的用户联系,以保护和恢复他们的账户。”BitcoinAbuse 平台显示,该比特币地址目前还未收到赎金。

GitHub建议用户开启双因素身份验证,为账户添加额外的安全层。

此次攻击开始于5月3日,除了GitHub之外,包括Bitbucket和GitLab在内的多个代码托管平台也都受到了影响。

看似正经,实则闹剧?

从留言看,黑客删除了存储库中的全部数据信息,不过,真是如此吗?

1、代码还在

GitLab安全总监Kathy Wang发表声明回应网络攻击:“我们已确定受影响的用户帐户,并已通知所有这些用户。根据调查结果,我们有充分证据表明受损帐户的帐户密码以明文形式存储在相关存储库的部署中。”

也就是说,Kathy Wang认为黑客在票据中写到的已经删除存储库中全部数据信息的说法或许并非属实。不是全删了吗,这话又怎么说?实际上,这是StackExchange安全论坛的成员针对此次攻击进行深入研究后得到的结论。

研究发现“通常来说,‘git reflog’标示会显示提交的全部数据,也就是说攻击者很难克隆每一个存储库,让他们在源代码中寻找敏感数据或公开代码的机会也很低。所以,这次攻击更像是随机、大规模的攻击,攻击本身由脚本生成。”

他们发现,黑客似乎并没有向勒索票据中说的完全删除这些数据,而仅仅是改变了Git提交标头,也就是说这些数据很可能在特定情况下得以恢复。

2、攻击分析

为找到这些攻击者,StackExchange研究人员做了一个钓鱼实验:

首先,他们启用了一些私人存储库,其中一部分修改成了容易破解的弱密码,删除了其一年多尚未使用的一个访问令牌,另一部分则不变。然后,研究人员向GitLab发送邮件,希望他们可以及时通知攻击者在执行攻击时候的进/出入口,以及期间的操作内容。

研究人员称,尽管我的弱密码以“a”开头且只有“az”字符,攻击者却并没有怀疑它是否是我们为了“钓鱼”而专门设定了这一陷阱。实际上,研究发现,攻击者通过自动检查的方式查询到了他们的账户,并且执行了一系列的git命令。

“如果这是他们的入侵方式,那么就意味着我们绑定的GitLab / GitHub邮件和密码也可能已被泄露在账户列表中。而在这种情况发生的前一个小时内,谷歌搜索并没有表现出任何的异常反应。”

另一处异常是:研究人员肯定在这之前没有使用过访问令牌的地方和位置,但结果是计算机上自动生成了这一切,因此他怀疑这正是问题所在。此外,还有4名开发人员也可以使用于实验的存储库,这意味着他们的帐户也可能受到攻击。

再深入研究,整个过程似乎并没有显示出明显的入侵攻击行为。“我用BitDefender扫描了我的计算机但找不到任何痕迹。我肯定自己的计算机没有被恶意软件/木马所感染,所以造成这一切的不会是上述情况。”

研究人员提到:“该实验过程使用的是最新版本的SourceTree,这让我怀疑是不是我的SourceTree或者系统(Windows 10)存在某些漏洞。当然,目前的一切都只是分析。”

目前,StackExchange正和GitLab获取更多信息(如果有的话)以帮助其深入研究恢复方案。


推荐阅读

史海拾趣

CIRCUITCO公司的发展小趣事

CIRCUITCO公司深知人才是企业发展的核心。因此,公司一直注重人才引进和团队建设。公司积极招聘具有丰富经验和专业技能的人才,为他们提供良好的工作环境和待遇。同时,公司也注重员工的培训和发展,鼓励员工不断创新和学习。通过这些措施,CIRCUITCO公司逐渐建立起一支高素质、专业化的团队,为公司的长远发展提供了有力保障。

Datasensor公司的发展小趣事

为了进一步扩大市场份额和增强技术实力,DATASENSOR公司积极进行收购和扩张。2004年,公司成功收购INFRA和SPECIALVIDEO公司,这两家公司在工业自动化领域拥有丰富的经验和先进的技术,为DATASENSOR公司带来了更多的市场机会和技术优势。此外,公司还在法国、德国、英国和西班牙等国家和地区设立了子公司,实现了全球化的战略布局。

广芯电子(BROADCHIP)公司的发展小趣事

为了进一步扩大市场份额和增强技术实力,DATASENSOR公司积极进行收购和扩张。2004年,公司成功收购INFRA和SPECIALVIDEO公司,这两家公司在工业自动化领域拥有丰富的经验和先进的技术,为DATASENSOR公司带来了更多的市场机会和技术优势。此外,公司还在法国、德国、英国和西班牙等国家和地区设立了子公司,实现了全球化的战略布局。

FIDELIX公司的发展小趣事

2015年,中国半导体企业东芯半导体有限公司看中了FIDELIX在存储芯片领域的优势,决定对其进行收购。经过多轮谈判和协商,东芯半导体成功收购了FIDELIX 25.3%的股权,成为其第一大股东及实际控制人。这次收购不仅加强了东芯半导体在存储芯片领域的技术实力,也为FIDELIX提供了更广阔的市场和发展空间。

Everspin公司的发展小趣事

Everspin与众多知名企业和机构建立了合作伙伴关系,如戴尔电脑、Koyo Electronics Industries等。这些合作伙伴的认可和支持不仅为Everspin带来了更多的商业机会,也进一步提升了其在行业中的影响力。同时,Everspin还积极与客户沟通合作,根据客户需求提供定制化的解决方案,赢得了客户的广泛赞誉。

HIT(日立)公司的发展小趣事
选择具有良好性能和可靠性的元件,确保电路在长时间使用过程中不易损坏。

问答坊 | AI 解惑

KOMAT'SU工控触摸屏

有块大芯片[NEC D65802GNP11]查不到DATASHEET,有哪位高人乐意帮忙啊?…

查看全部问答>

湿度传感器和单片机构成的智能湿度测量仪电路图

网上看到的电路图 ,分享给大家   由HM1500/1520型湿度传感器和单片机构成的智能湿度测量仪电路如图所示。该仪表采用+5V电源,配4只共阴极LED数码管。电路*使用了3片IC:IC1为HM1500/1520型湿度传感器,IC2是由美国微芯片(Microchip)公司生产 ...…

查看全部问答>

昨天购物时对电子工程师这份职业的感慨

昨晚,我去北京东四环的燕莎奥特莱斯买东西时,在C座,有两个男人引起了我的注意。起初是因为俩个男人一起搭伴儿逛街的太少,我不禁多看了几眼,发现他们竟然还有收获,手里拎着纸袋。这是俩个戴着眼镜的中年男人,没啥特别的,但当我注意到纸袋时 ...…

查看全部问答>

利用AT命令,发短息,遇到问题,请高人指点(单片机)

使用AT+CMGS 发PDU信息,反馈+CMS ERROR:518    CSCA              CSMS         CMGF都设置了,反馈都是预期的结果。 本地的SCA,   &n ...…

查看全部问答>

linux音频驱动SOC_SINGLE宏怎么使用?

比如: SOC_SINGLE(\"ALC Capture Target Volume\", WM8988_ALC1, 0, 7, 0), SOC_SINGLE(\"ALC Capture Max Volume\", WM8988_ALC1, 4, 7, 0), 复制代码 看doc,是这样解释的: #define SOC_SINGLE(xname, reg, shift, mask, invert) Define ...…

查看全部问答>

节能减排 —— 终于想到“网络”这个词

    我的同事小白最近总是心事烦乱、紧张兮兮。用她的话说,就是:“每天睁眼就一脑门子‘官司’,八竿子打不着的事儿也老惦记着,神经老是处于紧绷状态!”而一回到家,她整个人就像个泄了气的皮球,躺倒床上起不来了。  &nb ...…

查看全部问答>

求nRF24L01Demo的MSP430程序

最近刚学msp430 求msp430关于nRF24L01Demo的c程序,感激不尽啊~有关于nRF24L01Demo的msp430资料也可以~谢谢各位高手了!!…

查看全部问答>

用LMZ2002设计个5V稳压块

根据我的同计划应进行到用设计工具设计一个稳压块了。以便带单片机使用。        我想最常用的还是5V单片机。在这周准备带真板试下。        首先打开设计工具。 在范围内输入电压9V-15V 输出5V 电流 ...…

查看全部问答>

不要轻易谈“辞职”

辞职   一份工作做得很烦了,情绪抑制不住了,就想着辞职.可是辞职并不是最好的一种方法,因为我们都知道,辞职意味着自由了,没有人管了没有事情烦心了,同时也意味没地方展现自己了,没事情做了会更无聊了,养老保险也没人管了,还有就是每月 ...…

查看全部问答>

差分对:你真正需要了解的内容

转自:deyisupport 对于速度的渴求始终在增长,传输速率每隔几年就会加倍。这一趋势在诸如计算、SAS和SATA存储方面的PCIe以及云计算中的千兆以太网等很多现代通信系统中很普遍。信息革命对通过传输介质传送数据提出了巨大挑战。目前的传输介质仍 ...…

查看全部问答>