最新文章
Top News超 100 个 GitHub 代码仓库被用于分发 BoryptGrab 信息窃取程序
HackerNews 编译,转载请注明出处:
趋势科技(Trend Micro)报告称,一款新型信息窃取程序正通过由 100 多个 GitHub 代码仓库组成的网络进行分发。
...
GitHub Codespaces 中的漏洞可操纵 Copilot 并获取 GITHUB_TOKEN
HackerNews 编译,转载请注明出处:
GitHub Codespaces 存在一处漏洞,攻击者可通过在 GitHub issue 注入恶意指令,操控 Copilot 并夺取仓库控制权。
...
RU-APT-ChainReaver-L 发起大规模供应链攻击 劫持可信网站及 GitHub 仓库
HackerNews 编译,转载请注明出处:
一种新型复杂网络威胁已出现,攻击者通过被攻陷的镜像网站与 GitHub 仓库,针对多操作系统用户发动攻击。
...
AWS CodeBuild 配置错误暴露 GitHub 仓库,引发潜在供应链攻击风险
HackerNews 编译,转载请注明出处:
亚马逊网络服务CodeBuild中的一个关键配置错误,可能导致攻击者完全接管该云服务提供商自身的GitHub仓库,包括其AWS JavaScript SDK,从而使每个AWS环境面临风险。
...
Shai-Hulud 3.0 变种现身,2025 年末再掀供应链安全警报
HackerNews 编译,转载请注明出处:
一、变种发现与溯源
二、攻击机制与危害
三、3.0 变种新特征与漏洞
四、行业警示与防护建议
...
Astaroth银行木马滥用 GitHub 下架后仍能维持运行
HackerNews 编译,转载请注明出处:
...
GitHub Copilot Chat 漏洞泄露私有仓库数据
HackerNews 编译,转载请注明出处:
Legit Security 近日披露了 GitHub Copilot Chat 人工智能助手的一个漏洞,该漏洞导致敏感数据泄露并允许攻击者完全控制 Copilot 的回复。
通过结合内容安全策略(CSP)绕过与远程提示注入,Legit Security 的研究员 Omer Mayraz 成功从私有仓库中泄露了 AWS 密钥和零日漏洞信息,并影响了 Copilot 向其他用户提供的回复。
Copilot Chat 旨在提供代码解释和建议,并允许用户通过 HTML 注释在渲染的 Markdown 中隐藏内容。隐藏评论仍会触发向仓库所有者发送的拉取请求通知,但不会显示评论内容。然而,相关提示也会被注入到其他用户的上下文中。
Mayraz 解释说,隐藏评论功能允许用户影响 Copilot,使其向其他用户显示代码建议,包括恶意软件包。Mayraz 还发现,他可以制作包含访问用户私有仓库指令的提示,对其内容进行编码,并将其附加到 URL 中。“当用户点击该 URL 时,数据就会被回传给我们,”他指出。
不过,GitHub 严格的内容安全策略阻止从非平台拥有的域名获取图片及其他内容,从而防止通过向受害者聊天中注入 HTML <img> 标签来泄露数据。当 README 或 Markdown 文件中包含外部图片时,GitHub 会解析这些图片以识别 URL,并使用开源项目 Camo 为每个文件生成匿名代理 URL。外部 URL 会被重写为 Camo 代理 URL,当浏览器请求图片时,Camo 代理会检查 URL 签名,并且仅当 URL 由 GitHub 签名时才从原始位置获取外部图片。
这种做法通过使用受控代理获取图片来确保安全,防止利用任意 URL 泄露数据,并且在 README 中显示图片时不会暴露图片 URL。
“我们注入到受害者聊天中的每个 <img> 标签必须包含预先生成的有效 Camo URL 签名,否则 GitHub 的反向代理将不会获取内容,”Mayraz 指出。
为了绕过这一保护机制,该研究员创建了一个包含字母表中所有字母和符号的字典,为每个字符预生成对应的 Camo URL,并将该字典嵌入到注入的提示中。
他创建了一个对每个请求返回 1x1 透明像素的服务器,构建了可用于从仓库泄露敏感内容的字母和符号的 Camo URL 字典,随后制作了触发漏洞的提示。
Mayraz 发布了概念验证视频,演示了如何利用该攻击从私有仓库中泄露零日漏洞和 AWS 密钥。
8月14日,GitHub 通知该研究员,已通过禁止使用 Camo 泄露用户敏感信息的方式修复了该问题。
...
GitHub 账户被入侵导致 Salesloft Drift 数据泄露,影响 22 家公司
HackerNews 编译,转载请注明出处:
Salesloft披露,与其Drift应用相关的数据泄露事件始于其GitHub账户被入侵。
...
AI 驱动的恶意软件在“s1ngularity”攻击中击中 2180 个 GitHub 账户
HackerNews 编译,转载请注明出处:
对Nx “s1ngularity” NPM供应链攻击的调查揭示了一场大规模的灾难,数千个账户令牌和存储库机密被泄露。
...
恶意 Nx 包泄露 2349 项 GitHub、云服务及 AI 凭证
HackerNews 编译,转载请注明出处:
nx构建系统的维护者已向用户发出供应链攻击警报,此次攻击导致恶意版本的流行npm软件包及具有数据收集功能的辅助插件被发布。
...