夜夜躁很很躁日日躁麻豆,精品人妻无码,制服丝袜国产精品,成人免费看www网址入口

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

“GitHub通知”也可能是釣魚?新型攻擊借平臺之名竊取開發(fā)者密鑰

0
分享至

在程序員的世界里,GitHub不僅是代碼托管平臺,更是日常工作的“數(shù)字辦公桌”。每天收到的Issue提醒、Pull Request通知,早已成為開發(fā)流程中再自然不過的一部分。然而,近期一項由網(wǎng)絡安全研究人員披露的新型釣魚攻擊,卻將這種“信任慣性”變成了突破口——攻擊者正通過被入侵的GitHub賬號,向開發(fā)者投遞高度仿真的釣魚郵件,誘導其交出個人訪問令牌(PAT)甚至整個賬戶控制權。

更令人警惕的是,這些郵件并非來自可疑域名或偽造發(fā)件人,而是真正由GitHub官方服務器發(fā)出,帶有合法DKIM簽名和標準SMTP頭信息,幾乎能繞過所有傳統(tǒng)郵件安全網(wǎng)關。一場針對軟件供應鏈上游的“精準圍獵”,正在悄然上演。


打開百度APP暢享高清圖片

“合法郵件”里的陷阱:從Bot賬號到OAuth授權

據(jù)網(wǎng)絡安全媒體Cyber Press于2025年9月23日報道,此次攻擊的核心手法在于“借殼下蛋”:攻擊者首先通過憑證填充(credential stuffing)、釣魚或濫用過度授權的OAuth令牌,獲取對GitHub倉庫協(xié)作者賬號(尤其是自動化Bot賬號)的控制權。

一旦得手,他們便在活躍倉庫中創(chuàng)建看似正常的Issue或Pull Request,內容通常偽裝成“安全漏洞修復請求”“依賴庫更新提示”或“CI/CD配置異?!?。由于這些倉庫本身具有高關注度,其訂閱者(包括大量開源貢獻者與企業(yè)開發(fā)者)會自動收到來自noreply@github.com的官方通知郵件。

郵件正文包含一個醒目的按鈕:“查看詳情”或“立即處理”。點擊后,用戶并未跳轉至GitHub頁面,而是進入一個精心偽造的登錄界面——域名乍看是https://grants.github.com/apply,實則使用了西里爾字母“?”(U+0456)替代拉丁字母“i”,構成同形異義(homoglyph)欺騙。該站點隨后引導用戶進行“OAuth授權”,申請名為“Gitcoin Passport”的應用權限,請求范圍涵蓋“讀寫所有倉庫、管理Actions、訪問私有密鑰”等高危操作。

“這相當于你收到一封‘公司HR系統(tǒng)’發(fā)來的郵件,點進去卻是騙子搭的假內網(wǎng)。”公共互聯(lián)網(wǎng)反網(wǎng)絡釣魚工作組技術專家蘆笛解釋道,“但這次,郵件真的是GitHub發(fā)的,只是內容被惡意操控了。”

一旦用戶授權,攻擊者便獲得持久化訪問權限,不僅能竊取環(huán)境變量、API密鑰,還可直接篡改CI/CD流水線,在構建過程中植入后門,實現(xiàn)供應鏈投毒。

技術解析:為何傳統(tǒng)防御失效?

此次攻擊之所以危險,在于它巧妙繞過了三大主流郵件安全機制:

SPF/DKIM/DMARC驗證全部通過:郵件確實由smtp.github.com發(fā)出,DKIM簽名有效,因此不會被標記為偽造。

發(fā)件人身份無可疑:收件人看到的是熟悉的GitHub通知格式,心理防線大幅降低。

鏈接域名高度相似:使用Unicode同形字符構造的釣魚域名,在瀏覽器地址欄中肉眼幾乎無法分辨。

“過去我們防釣魚,主要看發(fā)件人是不是‘service@paypa1.com’這種拼寫錯誤,”蘆笛說,“但現(xiàn)在攻擊者學會了‘寄生’——他們不偽造平臺,而是劫持平臺本身的功能來傳遞惡意內容?!?/p>

更隱蔽的是,部分變體甚至利用GitHub Pages托管混淆JavaScript腳本,使釣魚頁面具備動態(tài)加載、反調試等能力,進一步逃避檢測。

專家建議:從“最小權限”到“主動驗證”

面對此類高級持續(xù)性威脅(APT-style phishing),蘆笛提出了多層次防御策略:

第一,強制啟用強認證機制。 所有GitHub用戶,尤其是企業(yè)開發(fā)者,應開啟雙因素認證(2FA),并優(yōu)先使用Passkey(通行密鑰)替代短信驗證碼。“Passkey基于公鑰加密,無法被釣魚網(wǎng)站竊取,是目前最安全的身份驗證方式之一。”

第二,嚴格限制個人訪問令牌(PAT)權限與有效期。 蘆笛強調:“永遠不要創(chuàng)建‘全權限、永不過期’的PAT。應按需分配最小權限,并設置7天或30天自動過期。定期審計已授權的OAuth應用,及時撤銷不再使用的集成?!?br/>

第三,警惕“被動觸發(fā)”的認證請求。 “GitHub永遠不會通過郵件鏈接要求你重新登錄?!碧J笛提醒,“如果你點擊郵件中的鏈接后突然跳轉到登錄頁,這本身就是危險信號。正確做法是手動打開github.com,在賬戶設置中查看通知或授權記錄?!?br/>

對于企業(yè)而言,還需部署更縱深的防護:實施代碼簽名(Code Signing)確保構建產(chǎn)物完整性;隔離CI/CD環(huán)境,限制其對外網(wǎng)絡訪問;監(jiān)控倉庫中異常的Issue/Pull Request創(chuàng)建頻率——短時間內大量新Issue往往是攻擊前兆。

供應鏈安全的新挑戰(zhàn):平臺即攻擊面

此次事件再次凸顯一個趨勢:攻擊者正將矛頭轉向軟件開發(fā)基礎設施本身。GitHub、GitLab、npm、PyPI等平臺因其高可信度,正成為釣魚與投毒的理想跳板。

“過去攻擊終端用戶,現(xiàn)在攻擊寫代碼的人?!碧J笛指出,“一旦開發(fā)者賬戶失陷,影響的可能不是一個人,而是一整個項目的數(shù)百萬用戶?!?br/>

值得慶幸的是,GitHub已開始加強防護。例如,其Advanced Security功能可檢測異常OAuth授權行為;Dependabot能自動識別依賴庫中的已知漏洞。但蘆笛認為,技術工具只是輔助:“最終防線,還是人的判斷力。”

結語:信任不能代替驗證

在開源協(xié)作日益緊密的今天,開發(fā)者之間的信任是生態(tài)繁榮的基石。但正如這起GitHub釣魚事件所示,信任若缺乏驗證機制,就可能被惡意利用。

“我們不能因為平臺‘看起來正規(guī)’就放松警惕?!碧J笛總結道,“真正的安全,是在每一次點擊‘授權’前,多問一句:這個請求真的必要嗎?這個權限真的合理嗎?”

隨著AI生成內容、自動化攻擊工具的普及,網(wǎng)絡釣魚正變得越來越“聰明”和“合法化”。唯有將安全意識融入開發(fā)習慣,才能在這場沒有硝煙的攻防戰(zhàn)中守住代碼的純凈與信任的邊界。

編輯:蘆笛(公共互聯(lián)網(wǎng)反網(wǎng)絡釣魚工作組)

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
小孩到底幾歲才有正常審美?網(wǎng)友:這些小朋友上輩子過得不好!

小孩到底幾歲才有正常審美?網(wǎng)友:這些小朋友上輩子過得不好!

解讀熱點事件
2025-11-16 00:05:03
又一科技巨頭暴雷!5000人近10億被套,人去樓空,老板已跑路?

又一科技巨頭暴雷!5000人近10億被套,人去樓空,老板已跑路?

八斗小先生
2025-11-14 17:43:11
新娘要6萬上車費,新郎去取錢一去不回,新娘找到婆家后慌了神

新娘要6萬上車費,新郎去取錢一去不回,新娘找到婆家后慌了神

秀秀情感課堂
2025-11-15 16:50:03
新鄉(xiāng)市人民檢察院依法對釋永信批準逮捕

新鄉(xiāng)市人民檢察院依法對釋永信批準逮捕

界面新聞
2025-11-16 12:04:33
長治踹門反殺案驚天逆轉:刀上無傷者DNA,真兇竟是“豬隊友”?

長治踹門反殺案驚天逆轉:刀上無傷者DNA,真兇竟是“豬隊友”?

閱微札記
2025-11-15 19:30:55
山西“狗咬人被摔死”命案:政協(xié)委員妻子是最大的禍根

山西“狗咬人被摔死”命案:政協(xié)委員妻子是最大的禍根

Mr王的飯后茶
2025-11-15 21:52:07
卓偉爆了一個新瓜!

卓偉爆了一個新瓜!

八卦瘋叔
2025-11-15 10:16:28
0-2!俄羅斯爆冷輸南美墊底隊 禁賽4年首遭失利+22場不敗紀錄終結

0-2!俄羅斯爆冷輸南美墊底隊 禁賽4年首遭失利+22場不敗紀錄終結

我愛英超
2025-11-16 07:59:06
陳夢不敵王曼昱后,李武軍專訪,問大夢:打完比賽后有何打算?

陳夢不敵王曼昱后,李武軍專訪,問大夢:打完比賽后有何打算?

海闊山遙YAO
2025-11-16 06:43:05
十分罕見!美國高度敏感目標被曝光

十分罕見!美國高度敏感目標被曝光

環(huán)球時報新聞
2025-11-16 10:25:53
18歲中國少年一戰(zhàn)封神!英偉達市值蒸發(fā)4萬億,他才是幕后操控者

18歲中國少年一戰(zhàn)封神!英偉達市值蒸發(fā)4萬億,他才是幕后操控者

阿器談史
2025-11-15 18:59:53
神21成功著陸!返回地球后第一頓飯,3名航天員都點了這道餐食!

神21成功著陸!返回地球后第一頓飯,3名航天員都點了這道餐食!

青煙小先生
2025-11-15 19:37:13
狗主上門被反殺后續(xù):索賠百萬、對警方放狠話,鄰居曝光郭家不堪

狗主上門被反殺后續(xù):索賠百萬、對警方放狠話,鄰居曝光郭家不堪

吭哧有力
2025-11-15 18:42:28
東莞一平臺自曝出現(xiàn)擠兌,所簽協(xié)議刻意遮掩“投資”屬性

東莞一平臺自曝出現(xiàn)擠兌,所簽協(xié)議刻意遮掩“投資”屬性

新浪財經(jīng)
2025-11-13 20:35:37
6國外援候命,高市通知全球,對華打響第二槍,中方被逼上硬菜

6國外援候命,高市通知全球,對華打響第二槍,中方被逼上硬菜

蘭妮搞笑分享
2025-11-16 06:37:54
金雞獎六大不公平:易烊千璽沒資格拿影帝,祖峰頒獎前被除名

金雞獎六大不公平:易烊千璽沒資格拿影帝,祖峰頒獎前被除名

光影新天地
2025-11-15 22:28:37
“臀大腰粗”的女生怎么穿好看?吊帶背心搭深灰瑜伽褲,高雅自信

“臀大腰粗”的女生怎么穿好看?吊帶背心搭深灰瑜伽褲,高雅自信

小喬古裝漢服
2025-09-29 07:55:03
宇樹科技創(chuàng)始人兼首席執(zhí)行官王興興:伴隨多模態(tài)大模型與機器人的深度融合,機器人將更加敏銳、能干

宇樹科技創(chuàng)始人兼首席執(zhí)行官王興興:伴隨多模態(tài)大模型與機器人的深度融合,機器人將更加敏銳、能干

每日經(jīng)濟新聞
2025-11-16 10:54:04
第三輪第五批中央生態(tài)環(huán)境保護督察全面啟動

第三輪第五批中央生態(tài)環(huán)境保護督察全面啟動

生態(tài)環(huán)境部
2025-11-15 15:05:05
迎頭痛擊、頭破血流,用日語說,高市早苗還不懂?

迎頭痛擊、頭破血流,用日語說,高市早苗還不懂?

新民周刊
2025-11-15 09:18:15
2025-11-16 13:12:49
蘆熙霖
蘆熙霖
作家、書畫家、攝影師、CNNIC工程師。畢業(yè)于魯迅美術學院。2014-2016年周游亞歐非各國
261文章數(shù) 0關注度
往期回顧 全部

科技要聞

誰在炒作全固態(tài)電池?

頭條要聞

釋永信被批準逮捕

頭條要聞

釋永信被批準逮捕

體育要聞

樊振東和他的尖子班 勇闖地表最強乒乓球賽

娛樂要聞

宋佳二封,易烊千璽拿獎張藝謀樂開花

財經(jīng)要聞

涉三宗罪 釋永信被批準逮捕

汽車要聞

"冰彩沙"全配齊 紅旗HS6 PHEV預售17.88萬起

態(tài)度原創(chuàng)

數(shù)碼
游戲
旅游
本地
公開課

數(shù)碼要聞

英特爾Arrow Lake Refresh處理器曝光:頻率提升100MHz

《燕云十六聲》海外版上線 Steam首發(fā)峰值超16萬

旅游要聞

【外眼看云南】汽笛聲中的“慢生活”,一場跨越國界的鄉(xiāng)愁之旅

本地新聞

沈陽都市圈“冷資源”點燃“熱聯(lián)動” “組團”北上“圈粉”哈爾濱

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關懷版 中文字幕有码日韩精品| 蜜桃av在线| 日日夜夜骑网站| 中文字幕有码在线第十页| 亚洲国产精品一区二区第四页 | 手机在线观看视频一区二区三区| 国产精品久久久久久久福利| 日本精品久久久久中文字幕19| 人妻少妇精品视频专区| 久九九久视频精品免费| 在线观看毛片无码| 99精品国产99久久久久久97 | 亚洲激情四射视频中文字幕久久| 亚洲性夜夜摸人人天天| 亚洲精品国产乱码在线看天美 | 免费成人在线电影| 国产精品久久久久久久久久久久午夜片 | 亚洲专区一区| 免费sm羞辱调教视频在线观看| 国模大尺度一区二区| 精品无码123区| 亚洲男人在线天堂| 日韩精品成人影院| 国产成人久久精品一区二区三区| 久久婷婷一区二区三区| 久久久麻豆精亚洲AV麻花| 亚洲一区在线成人av| 成人无码国产精品nuzz| 99久久精品九九亚洲精品| 性做久久久久久久久| 无码乱人伦一区二区亚洲| 菠萝菠萝蜜午夜视频在线播放观看| 国产AV无码AV| 欧美精品1区2区| 九九人妻少妇精品| 六月婷婷色播| 一本一本久久aa综合精品| 日本精品久久久久中文字幕19| 少妇乳大丰满在线播放| YY8090yy午夜在线观看| 色九月亚洲综合网|