攻击者利用 GitHub Action 在 GitHub 服务器上挖掘加密货币
番茄系统家园 · 2022-01-05 03:17:58
GitHub Actions 被发现遭到攻击者利用,以在 GitHub 的服务器进行自动攻击挖掘加密货币。

GitHub Actions 是一个CI/CD解决方案,可以实现所有软件工作流程的自动化,并设置定期任务。而本次攻击将恶意的 GitHubActions代码添加到从合法仓库分叉出来的仓库中,并进一步创建一个 PullRequest,让原仓库维护者将代码合并回来,以改变原始代码。并且恶意代码会从 GitLab中加载一个挖矿程序npm.exe,并使用攻击者的钱包地址运行它。

根据荷兰安全工程师安全工程师 Justin Perdok 的说法,攻击者已经瞄准了使用 GitHub Actions 来挖掘加密货币的GitHub仓库。令人惊讶的是,该攻击并不需要原项目的维护者批准恶意的 Pull Request,恶意攻击者仅仅提交 PullRequest就足以触发攻击。这对于那些设置了自动工作流,通过 Action 来验证传入 Pull Request 的GitHub项目来说尤其如此。一旦为原始项目创建了Pull Request,GitHub 的系统就会执行攻击者的代码。
目前,GitHub 表示他们已知道该问题,正在积极调查。
本文转自OSCHINA
本文标题:攻击者利用 GitHub Action 在 GitHub 服务器上挖掘加密货币
本文地址:https://www.oschina.net/news/135871/github-action-npm
免责声明: 凡标注转载/编译字样内容并非本站原创,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。如果你觉得本文好,欢迎推荐给朋友阅读;本文链接: https://m.nndssk.com/dngz/331746qZNmLK.html。猜你喜欢
最新应用
热门应用

