deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Hacker News – Front Page (native)

GitHub, bildirilen sahte malware kopyasını 23 gün yayında bıraktı, Hacker News gönderisinden dakikalar sonra kaldırdı

Bir satıcı, GitHub'ın veri aracının sahte sürümüyle ilgili malware bildirimini 23 gün görmezden geldiğini, haberin Hacker News'e ulaşmasından yaklaşık on dakika sonra repository'yi kaldırdığını söylüyor.

GitHub, bildirilen sahte malware kopyasını 23 gün yayında bıraktı, Hacker News gönderisinden dakikalar sonra kaldırdı

23 gün cevapsız kalan bir malware bildirimi

31 Ağustos'ta bir müşteri, Easy Data Transform'ın geliştiricisini GitHub'daki bir projenin veri işleme ürünleri gibi davrandığı konusunda uyardı. 24 Eylül'de Hacker News'in ana sayfasına ulaşan, successfulsoftware.net'teki satıcı hesabına göre repository, ürünün adını ve logosunu izinsiz kullanıyordu.

Satıcı, projeyi aynı gün GitHub'a bildirdiklerini ve otomatik bir onay aldıklarını söylüyor. Haftalarca bundan başka bir şey olmadı.

Sahte kurulum programı ne yapıyordu

Satıcının bir çalışanı, repository'de barındırılan Mac disk imajını indirip VirusTotal'da taradı; çok sayıda motor dosyayı zararlı olarak işaretledi. IsoBuster ile daha derinlemesine incelediklerinde, kurulum programının arka plan görselinin, onu çalıştıran herkese makinesinin gösterdiği güvenlik uyarılarını görmezden gelmesini söyleyen bir görselle değiştirildiğini fark ettiler — payload'ın üzerine bindirilmiş bir sosyal mühendislik yöntemi.

Satıcı, tüm bunları 10 Eylül'de GitHub'a ilettiklerini söylüyor. 23 Eylül itibarıyla, ilk otomatik yanıtın ötesinde hiçbir şey duymamışlardı: ilk bildirimden 23 gün sonra, markaları altında işaretli malware dağıtan bir repository hâlâ yayındaydı.

Satıcının kendi yorumuna göre olası hedef kitle, ticari bir aracın ücretsiz kopyasını arayan insanlar. Bu şekilde ele geçirilen kullanıcılara sınırlı sempati duyduklarını, ancak emeklerinin yem olarak kullanılmasına itiraz ettiklerini yazıyorlar. Pratik tavsiyeleri basit: mümkün olduğunca yazılımı satıcının kendisinden edinin.

Hacker News'ten on dakika sonra

Gönderi 24 Eylül'de Hacker News tarafından fark edildi. Yazarın güncellemesine göre GitHub, haber sitenin ana sayfasına ulaştıktan yaklaşık on dakika sonra söz konusu sayfayı kaldırdı. Yazarın belirgin bir alayla dile getirdiği sonuca göre, ana sayfa kapsamı GitHub'dan temel destek almanın en güvenilir yolu gibi görünüyor ve platform istediğinde hızlı hareket edebiliyor.

Bu anlatı tek bir satıcının olaylara bakışı ve otomatik e-postanın ötesinde GitHub'dan bir yanıt içermiyor. Ama anlattığı zaman çizelgesi — üç haftalık sessizlik ve haber kamuya mal olduktan sonra neredeyse anında kaldırma — GitHub'un istismar bildirim hattına bel bağlayan herkesi endişendirmesi gereken kısım.

Neden önemli

GitHub, kodların ve araçların bulunması, değerlendirilmesi ve indirilmesi için varsayılan altyapı işlevi görüyor. Ticari bir ürünü taklit ederken malware işaretli bir kurulum programı dağıtan bir repository bu güveni aşındırıyor ve çifte zarar veriyor: kullanıcılar ele geçirilmiş makinelerle kalıyor, taklit edilen satıcı da itibar darbesini吸收 ediyor.

Olay ayrıca tırmandırmadaki bir asimetriyi ortaya koyuyor. Küçük satıcılar ve bağımsız araştırmacılar ana sayfa kapsamına güvenemez ve kaldırma giden etkili yol kamusal baskıdan geçiyorsa, iyi belgelenmiş raporların çoğu bu itici gücü asla bulamayacak. Satıcı, ayrı bir kaldırma aracı olarak bir DMCA kaldırma talebini değerlendirmeye bırakıldı — açıklanan kanıtlara göre öncelikle bir malware dağıtım sorunu olan bir duruma hizmete koşulmuş bir telif hakkı mekanizması.

Geliştiriciler için ders daha dar ama faydalı: bir indirmenin satıcının ya da projenin kendi kanalından geldiğini doğrulayın, ticari araçların resmi olmayan mirror'larına şüpheyle yaklaşın ve ne kadar iyi belgelenmiş olursa olsun bir platform bildiriminin uzun süre bir kuyrukta bekleyebileceğini varsayın.

  • #github
  • #malware
  • #supply-chain-security
  • #platform-moderation
  • #software-distribution

İlgili yazılar