根據網路安全研究機構 Socket 最新報告指出,近期爆發了一起代號為「Muck and Load」的大規模開源軟體供應鏈攻擊活動。駭客利用自動化腳本在 GitHub 上創建並維護了超過 200 個偽裝成熱門開發工具的開源倉庫,並在其中暗中植入了遠端控制木馬、惡意挖礦程式以及敏感資訊竊取軟體。
數據發現
根據 Socket 的統計,這些受污染的倉庫中均被植入了一款名為「MuckLeech」的全新隱蔽型木馬。該木馬在軟體安裝階段(如執行 setup.py 時)會自動在後台啟動,繞過 Windows Defender 的啟發式檢測。一旦成功運行,它會立即掃描開發者電腦中的 .env 設定檔、雲端伺服器(AWS / Azure)的金鑰憑證、以及瀏覽器中儲存的加密貨幣錢包私鑰。
解讀意義
駭客的手段極其狡猾,並非直接攻擊 GitHub 的底層伺服器,而是採用了「排版劫持(Typosquatting)」與「熱門偽裝」策略。他們複製了許多知名開源專案(如 PyTorch、TensorFlow 的輔助庫)的代碼,修改成極其相似的名稱後上傳。為了騙取信任,駭客甚至僱用刷榜水軍或利用僵屍網路,為這些惡意倉庫刷了高達數千個「星標(Stars)」,使其在 GitHub 的搜索結果中名列前茅。
產業影響
開發者在下載和安裝這些套件時,如果稍有不慎打錯字或被星標誤導,就會在不知不覺中把惡意軟體引入自己的本地開發環境中。根據 Socket 安全專家的深入分析,這些受污染的倉庫中均被植入了一款名為「MuckLeech」的全新隱蔽型木馬。該木馬在軟體安裝階段(如執行 setup.py 時)會自動在後台啟動,繞過 Windows Defender 的啟發式檢測。
從產業面來看,這次「Muck and Load」攻擊活動再次揭示了開源軟體生態系統中存在的安全漏洞。開發者在導入第三方開源代碼時,務必養成雙重校驗套件名稱與簽名的安全習慣,以防止類似事件的發生。
一旦成功運行,木馬會立即掃描開發者電腦中的 .env 設定檔、雲端伺服器(AWS / Azure)的金鑰憑證、以及瀏覽器中儲存的加密貨幣錢包私鑰。隨後,木馬會建立一個隱蔽的遠端控制管道,將這些機密數據加密後發送到駭客的控制伺服器,甚至會利用開發者的電腦算力在後台偷偷進行門羅幣挖礦。
數據背後的啟示
GitHub 官方在收到 Socket 的報告後,已於第一時間封禁了相關帳號並下架了這批惡意倉庫。然而,這起事件再次提醒我們,開源軟體的安全性不容忽視。開發者在導入任何第三方開源代碼時,務必養成雙重校驗套件名稱與簽名的安全習慣。此外,企業也應定期對開發環境進行安全審計,確保系統不受惡意軟體的威脅。
面對日趨複雜的網路攻擊,開發者和企業需要更加警惕,並採取有效的防範措施。只有這樣,才能在日益嚴峻的網路安全形勢中立於不敗之地。
本文改寫整理自公開新聞來源,原始報導由T客邦發布。
常見問題 FAQ
這起攻擊是如何被發現的?
這起攻擊是由網路安全研究機構 Socket 發現並披露的。Socket 發布了一份詳細的報告,揭示了「Muck and Load」攻擊的細節和影響範圍。
如何判斷自己是否受到影響?
如果您的開發環境中安裝了來自 GitHub 的第三方開源套件,特別是那些名稱與知名專案相似的套件,您可能已經受到影響。建議立即檢查系統日誌,查看是否有異常行為。
如何防範這種攻擊?
開發者在導入第三方開源代碼時,務必養成雙重校驗套件名稱與簽名的安全習慣。同時,定期對開發環境進行安全審計,確保系統不受惡意軟體的威脅。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。