以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 火幣APP > Info

GitHub 告急 黑客威脅程序員不交錢就刪庫_HUB:TAL

Author:

Time:1900/1/1 0:00:00

作者|伍杏玲

出品|CSDN

5月3日,當中國程序員正愉快地過五一節時,國外程序員突然發現自己GitHub上的代碼不翼而飛!自己的GitHub一秒變成懸疑片現場,不僅被黑客攻擊刪代碼了,囂張的黑客還留下一封勒索信:

如果你要恢復丟失的代碼和避免我們泄漏代碼:需要先支付0.1個比特幣到這個地址:1ES14C7QLB5cyhlmuektxlgc1f2v2ti9da,再將Git登錄名和支付證明發送到這個郵箱里。

如果你不相信我們是否真的有你的數據,我們可以向你發送證據。你的代碼我們已下載并備份到服務器上。

如果我們在10天內沒有收到錢,我們將公開你的代碼或亂使用它們。

不僅是GitHub被黑客攻擊,據ZDNet報道,還有Bitbucket、GitLab也遭受同樣的攻擊。

這究竟是發生了什么事呢?

黑客攻擊勒索的驚魂記

一程序員在Reddit發帖講述其遭遇黑客攻擊被勒索的過程:當他修復一個Bug正要用SourceTree提交,當點擊提交按鈕時,電腦死機了。因為他的電腦經常會死機,所以他一開始沒有察覺到異常。可當他重啟動電腦后,SourceTree崩潰了,并提示重新安裝。重新安裝后,他又發現一個問題:Git索引文件損壞了!于是他在網上找了個簡單的命令來修復程序。他先是刪除了索引,然后點擊重置。

Stronghold Digital將通過嘉楠耘智子公司托管4000臺礦機:金色財經報道,加密礦企Stronghold Digital(SDIG)將托管由嘉楠耘智(CAN)的子公司Cantaloupe Digital提供的4000臺礦機,2000臺A1246和2000臺A1346礦機將提供每秒400 petahash(PH/S)的總容量。A1246礦機將于5月15日安裝完畢,A1346礦機將在一個月后安裝完畢。

Stronghold首席執行官GregBeard表示,自8月以來,Stronghold以1500萬美元的成本采購了約22,000臺礦機,產能為每秒2.2exahash(EH/s)。[2023/5/4 14:43:03]

然后他發現他落后了超3200個Commits!這時他這才停下來看看自己最近提交的內容,代碼全沒了!整個項目僅剩下一個上述勒索信的文件!他還看了下Bitbucket,所有的遠程分支都不見了!

這不僅是個別用戶,截至發稿,在GitHub搜索比特幣地址,還有326個被黑的項目。

Applied Digital獲1500萬美元貸款以在美國德州擴張:金色財經報道,托管服務提供商Applied Digital(前身為Applied Blockchain)已與Vantage Bank Texas達成了1500萬美元的貸款協議,以擴大其在德克薩斯州的業務。該協議包括16次分期付款,每次總額高達937,500美元,固定利率為6.15%,貸款將于2028年4月到期。

Applied Digital表示迄今已借入近470萬美元。新資金將用于公司的第二個設施,該設施目前正在德克薩斯州加登城開發,預計產能將達到200兆瓦。[2022/11/16 13:10:16]

又是DDoS攻擊?

這不是第一次GitHub遭遇黑客攻擊了:

2018年2月28日,GitHub遭到峰值攻擊流量高達1.35Tbps的DDoS攻擊,導致官網在一小段時間內無法訪問。

2015年3月28日,GitHub經歷了史上最大規模的DDoS攻擊,連續兩天使用“一種復雜的新技術來劫持無關用戶的瀏覽器對我們的網站發起大量流量”。

Fantom通過Gitcoin推出社區優先資助計劃:金色財經報道,Fantom宣布與 Gitcoin 一起推出下一波資助計劃,通過此次合作,Fantom 將允許 Fantom 網絡內的生態系統建設者參與 Gitcoin 新贈款協議的測試。Gitcoin 將在 Fantom 網絡上部署其協議,以支持 Fantom 項目獲得資金。Gitcoin 將與 Fantom 基金會合作,以支持網絡上的 dApp 開發,并使用戶能夠直接支持有前途的項目。 數據顯示, Gitcoin 迄今為止已經提供了超過 7200 萬美元資金支持,吸引了 312,000 名活躍的開發人員,并通過賞金、黑客馬拉松和贈款計劃支持了 2,500 多個開發項目。(globenewswire)[2022/11/15 13:05:06]

難道這次又雙叒叕是黑客DDoS攻擊?

不,這次竟是程序員缺乏基本的安全意識造成的:明文存儲密碼。

據GitLab安全總監KathyWang回應道,“我們根據StefanGabos昨天提交的贖金票確定了信息來源,并立即開始調查該問題。我們已經確定了受影響的用戶帳戶,并通知到這些用戶。根據調查發現,我們有強有力的證據表明,被泄露的帳戶在部署相關存儲庫時,其帳戶密碼是以明文形式來存儲。我們強烈建議使用密碼管理工具以更安全的方式存儲密碼,并且有條件的話,啟用雙因素身份驗證,這兩種方法都可以避免此問題發生。”

Github調查濫用其基礎架構進行加密挖礦的攻擊活動:4月3日消息,代碼托管平臺Github對一系列攻擊進行了調查,這些攻擊旨在濫用其基礎設施來非法挖掘加密貨幣。攻擊者執行自己的惡意代碼,以在Github的基礎結構上挖掘加密貨幣,在某些情況下,攻擊者可能在一次攻擊中部署數百名礦機。這種攻擊對被濫用的基礎架構的計算能力具有重大影響。(SecurityAffairs)[2021/4/3 19:43:20]

幸運的是,根據StackExchange安全論壇的成員發現,黑客實際上并沒有刪除源碼,但是改變了Git的head,這意味著在某些情況下可以恢復代碼提交。

眾多程序員對黑客的行為表示不滿,齊齊去黑客留下的比特幣收貨地址舉報,目前該地址已收到34個舉報:

先別給錢,有免費救命妙招

那么面對被黑客“端了老窩”的程序員,只能雙手奉上贖金嗎?

不,在推特上,開發者社區的大V建議受害者在支付贖金之前先聯系GitHub、GitLab或Bitbucket,因為他們可能有其他方法可以幫助你恢復已刪除的代碼。

動態 | 截至6月底Galaxy Digital管理資產約為3.939億美元:據Newswire報道,Galaxy Digital資本管理公司6月30日發布數據顯示,目前旗下管理的初步資產為3.939億美元。據悉,Galaxy Digital資本管理公司是Galaxy Digital Holdings Ltd.的子公司,是一家致力于數字資產和區塊鏈技術行業的多元化資產管理公司。[2019/7/11]

一位“遭殃”的開發者先使用命令gitreflog瞅了瞅,能看到他自己所有的提交,所以他猜測黑客很可能沒有克隆存儲庫。

接著他給出嘗試自救的步驟:

1.看到黑客的提交:

gitcheckoutorigin/master

2.看到自己的所有文件:

gitcheckoutmaster

3.將修復origin/master:

gitcheckoutorigin/mastergitreflog#taketheSHAofthelastcommitofyoursgitreset

4.但是查看代碼狀態時:

gitstatus

會發現:

HEADdetachedfromorigin/master

所以還得想別的辦法修復。

接著他還提到,如果你本地有代碼備份的話,直接用就能修復:

gitpushoriginHEAD:master--force

因弱密碼被“祭天”的程序員

據調查,僅在2018年的500多萬個泄漏密碼顯示,有近3%的人使用“123456”作為密碼。

加入我們程序員在企業項目開發里,使用這種弱密碼會有什么危害呢?

2018年8月,華住酒店集團數據庫采用簡單的賬戶名和密碼:root/123456,含達五億條用戶的詳細信息的數據庫遭到泄露。

在互聯網時代,作為開發者尤為具備安全開始的意識。在日常開發中,我們該如何做呢?

可以參照5天6億3000萬數據泄露一文的方案:

在架構和研發過程中要配合安全團隊或綜合考慮信息安全管理要素;

在實際開發過程中要避開常見安全問題,如上傳Github、SQL注入、任意命令執行、緩沖區溢出、水平越權、日志敏感信息記錄、敏感文件任意存放等問題。

在數據泄露事件發生時,開發者應發揮自身的技術和業務優勢,積極配合安全團隊、法務團隊對事件溯源中所涉及到的業務場景和數據證據,提取固化提供支撐,在很多數據泄露事件溯源中開發者都是最有利的技術支撐,比如數據流程梳理、關鍵日志提取等。

開發者在配合過程中需要嚴格注意,避免破壞數據完整性。

再見,123456!

參考:

https://www.zdnet.com/article/a-hacker-is-wiping-git-repositories-and-asking-for-a-ransom/

https://security.stackexchange.com/questions/209448/gitlab-account-hacked-and-repo-wiped

作為碼一代,想教碼二代卻無從下手:

聽說少兒編程很火,可它有哪些好處呢?

孩子多大開始學習比較好呢?又該如何學習呢?

最新的編程教育政策又有哪些呢?

下面給大家介紹CSDN新成員:極客寶寶

戳他了解更多↓↓↓

熱文推薦

?GitHub遭黑客攻擊勒索;蘋果夸大iPhone電池續航時間;全球第二大暗網被摧毀|極客頭條

?Web組件即將取代前端框架?!|技術頭條

?人工智能是6G誕生的關鍵!|極客頭條

?天才程序員:25歲進貝爾實驗室,32歲創建信息論

?華為員工年薪200萬!真相讓人心酸!

?太形象了!什么是邊緣計算?最有趣的解釋沒有之一!

?安全顧問反水成黑客,靠瞎猜盜得5000萬美元的以太幣,一個區塊鏈大盜的另類傳奇

?人造器官新突破!美國科學家3D打印出會“呼吸”的肺|Science

?她說:為啥程序員都特想要機械鍵盤?這答案我服!

System.out.println("點個在看吧!");console.log("點個在看吧!");print("點個在看吧!");printf("點個在看吧!");cout<<"點個在看吧!"<<endl;Console.WriteLine("點個在看吧!");Response.Write("點個在看吧!");alert("點個在看吧!")echo"點個在看吧!"

點擊閱讀原文,輸入關鍵詞,即可搜索您想要的CSDN文章。

你點的每個“在看”,我都認真當成了喜歡

Tags:ITHHUBTALDIGProject WITHLendHubdatalinkbaseDIGI幣

火幣APP
5.2早間行情:是震蕩蓄勢還是二次探底?_PEPE:okex交易所是合法的嗎

文章系金色財經專欄作者供稿,發表言論僅代表其個人觀點,僅供學習交流!金色盤面不會主動提供任何交易指導,亦不會收取任何費用指導交易,請讀者仔細甄別,謹防上當.

1900/1/1 0:00:00
穩定幣印鈔故事 | PA漫談_穩定幣:FINE

隨著事情持續發展,一家名為CryptoCapital的巴拿馬公司浮出水面,有報道直指這才是幣圈的“黑天鵝”,不止Bitfinex被凍結的8.5億美元跟他有關.

1900/1/1 0:00:00
能在IEO前做空IEO?BFX.NU期貨試驗區成泡沫殺手_LEO:區塊鏈

在很多人的印象中,IEO募集應該是只能買不能賣的過程,由于項目方和交易所籌碼過于集中,導致IEO投資者手里的籌碼并不能滿足二級市場的購買需求,項目在開盤后價格往往會偏離項目本身的價值.

1900/1/1 0:00:00
幣世界午行情:BTC小幅回落至5700美元附近 主流幣普跌_比特幣:BTC最新消息

今日BTC在持續橫盤后,早間出現回落,最低跌至5643美元,隨后小幅回升至5700美元附近,主流幣普跌。BTC在幣安現報5699.79美元,24跌幅2.05%.

1900/1/1 0:00:00
幣世界早間內參:V神稱BCH被低估 波場一合約遭到攻擊_tether:6月10日為啥比特幣暴跌原因

1.V神:BitcoinSV被高估,而比特幣現金被低估了。2.巴菲特:區塊鏈非常好,但它不需要比特幣,我們可能會間接參與,但我不會是區塊鏈的主要領導者.

1900/1/1 0:00:00
火幣礦池BTC三挖來襲,挖礦就送ELA HPT!_BTC:POODL

尊敬的用戶: 為了提高礦工的收益,火幣礦池將對BTC或BCH挖礦的用戶分配ELA聯合挖礦收益,并將于2019年5月6日開啟收益發放.

1900/1/1 0:00:00
ads