URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 133024
[ Назад ]

Исходное сообщение
"На GitHub выявлено более 100 тысяч репозиториев с вредоносным кодом"

Отправлено opennews , 03-Мрт-24 13:18 
Исследователи безопасности из компании Apiiro выявил "github.org/org2/proj"), или с немного отличающимся от оригинала именем (тайпсквотинг), с расчётом, что жертва не заметит отличий и воспользуется кодом с вредоносными изменениями. Для завлечения пользователей ссылки на вредоносные репозитории активно размещаются в различных социальных сетях, форумах и чатах...

Подробнее: https://www.opennet.me/opennews/art.shtml?num=60718


Содержание

Сообщения в этом обсуждении
"На GitHub выявлено более 100 тысяч репозиториев с вредоносны..."
Отправлено Аноним , 03-Мрт-24 13:18 
Пока на f-droid не появится, не качаю. И даже так нет никаких гарантий.

"На GitHub выявлено более 100 тысяч репозиториев с вредоносны..."
Отправлено Аноним , 03-Мрт-24 13:43 
А причём тут f-droid? Речь же не только об Android. Да и им, с другой стороны, нельзя слепо доверять. Манифест шифропанков о чём говорил?

"На GitHub выявлено более 100 тысяч репозиториев с вредоносны..."
Отправлено DeerFriend , 03-Мрт-24 15:29 
у вас опечатка в слове ru-store :)

"На GitHub выявлено более 100 тысяч репозиториев с вредоносны..."
Отправлено нейм , 03-Мрт-24 17:47 
рустор - это само по себе опечатка

"На GitHub выявлено более 100 тысяч репозиториев с вредоносны..."
Отправлено а што не так , 03-Мрт-24 18:15 
Удаляю то, что появилось в русторе)
Вот русторка куда более внушающий довере "магазин".

"На GitHub выявлено более 100 тысяч репозиториев с вредоносны..."
Отправлено Аноним , 03-Мрт-24 13:39 
Вот проверялка в помощь: find . -type f -iname "*.py" -exec grep -E 'exec\(Fernet|exec\(requests|exec\(__import|exec\(bytes|exec\(\"\"\"\\nimport|exec\(compile|__import__\(\"builtins\"\).exec\(' {} \; -print

"На GitHub выявлено более 100 тысяч репозиториев с вредоносны..."
Отправлено Аноним , 03-Мрт-24 14:06 
Судя по исходникам BlackCap-Grabber заточен под Винду.

"На GitHub выявлено более 100 тысяч репозиториев с вредоносны..."
Отправлено ИмяХ , 03-Мрт-24 14:58 
>>Исследователи безопасности из компании

Почему опять код исследуют какие-то корпорасты? Куда смотрит свободное сообщество?


"На GitHub выявлено более 100 тысяч репозиториев с вредоносны..."
Отправлено Аноним , 03-Мрт-24 16:12 
Потому что для корпоратов это отличная возможность прописаться и у них есть достаточно ресурсов чтобы перелопатить такой объем информации.

"На GitHub выявлено более 100 тысяч репозиториев с вредоносны..."
Отправлено Аноним , 03-Мрт-24 16:13 
Пропиариться*

"На GitHub выявлено более 100 тысяч репозиториев с вредоносны..."
Отправлено Аноним , 03-Мрт-24 16:47 
> отличная возможность прописаться

А Сообществу не нужно пиариться?
В хорошем смысле слова, ну чтобы другие люди узнали, что можно приность пользу и главное, как это сделать.

> у них есть достаточно ресурсов

У линукс фаундейшн 60 лардов активов.
Так что про недостаток ресурсов это скорее преувеличение.


"На GitHub выявлено более 100 тысяч репозиториев с вредоносны..."
Отправлено Александр , 03-Мрт-24 17:38 
Не знаю, нужно ли ему париться или нет, но все про это сообщество говорят так, будто это какая-то организация, к которой можно выдвигать какие-то претензии. Вообще-то вы тоже сообщество. Напишите анализатор, погоняйте у себя его пару деньков. Так и сообщество попиарите, а там глядишь ещё народ подтянется. Но ответом чую будет: "Мне за это не платят", "Не знаю как сделать/не моя сфера", "Работаю 24/7, мне некогда", "Мне это не нужно/не интересно", "У меня жена, дети, собаки, кошки, хомяки. Я за ними ухаживаю, не до этого" и т.д. Собственно, так же и у остального сообщества. В организации работают эти же люди, но они пришли на работу, им за это заплатили. Тут уже прямой коммерческий интерес, болеющими хомячками, да кошечками не отмажешься.

Что до денег, линукс не хостится на гитхабе. Зачем им на нём что-то анализировать? У них хватает мест, куда эти ресурсы можно применить более полезно.


"На GitHub выявлено более 100 тысяч репозиториев с вредоносны..."
Отправлено Аноним , 03-Мрт-24 17:36 
Они же опенсорсные, значит всё в порядке.

"На GitHub выявлено более 100 тысяч репозиториев с вредоносны..."
Отправлено Аноним , 03-Мрт-24 14:59 
>или с немного отличающимся от оригинала именем (тайпсквотинг),

Битсквоттинг ещё хуже. Нужны контрмеры в реализациях и поддержка в станд. библиотеке для частей, уязвимых к битсквоттингу, а также ECC-память как ultimate countermeasure.


"На GitHub выявлено более 100 тысяч репозиториев с вредоносны..."
Отправлено anonymous , 03-Мрт-24 16:05 
>C&C

Red Alert или Generals?


"На GitHub выявлено более 100 тысяч репозиториев с вредоносны..."
Отправлено Аноним , 04-Мрт-24 10:52 
А уж сколько там бредоносного кода.. страшно и представить :)