0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

GitHub告急!黑客攻击勒索的惊魂记

电子工程师 来源:lq 2019-05-06 09:43 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

5月3日,当中国程序员正愉快地过五一节时,国外程序员突然发现自己GitHub上的代码不翼而飞!自己的GitHub一秒变成悬疑片现场,不仅被黑客攻击删代码了,嚣张的黑客还留下一封勒索信:

如果你要恢复丢失的代码和避免我们泄漏代码:需要先支付0.1个比特币(约3838元)到这个地址:1ES14C7QLB5cyhlmuektxlgc1f2v2ti9da,再将Git登录名和支付证明发送到这个邮箱里admin@gitsbackup.com。

如果你不相信我们是否真的有你的数据,我们可以向你发送证据。你的代码我们已下载并备份到服务器上。

如果我们在10天内没有收到钱,我们将公开你的代码或乱使用它们。

不仅是GitHub被黑客攻击,据ZDNet报道,还有Bitbucket、GitLab也遭受同样的攻击。

这究竟是发生了什么事呢?

黑客攻击勒索的惊魂记

一程序员在Reddit发帖讲述其遭遇黑客攻击被勒索的过程:当他修复一个Bug正要用SourceTree提交,当点击提交按钮时,电脑死机了。因为他的电脑经常会死机,所以他一开始没有察觉到异常。可当他重启动电脑后,SourceTree崩溃了,并提示重新安装。重新安装后,他又发现一个问题:Git索引文件损坏了!于是他在网上找了个简单的命令来修复程序。他先是删除了索引,然后点击重置。

然后他发现他落后了超3200个Commits!这时他这才停下来看看自己最近提交的内容,代码全没了!整个项目仅剩下一个上述勒索信的文件!他还看了下Bitbucket,所有的远程分支都不见了!

这不仅是个别用户,截至发稿,在GitHub搜索比特币地址,还有326个被黑的项目。

又是DDoS攻击?

这不是第一次GitHub遭遇黑客攻击了:

2018年2月28日,GitHub遭到峰值攻击流量高达 1.35Tbps的DDoS攻击,导致官网在一小段时间内无法访问。

2015年3月28日,GitHub经历了史上最大规模的DDoS攻击,连续两天使用“一种复杂的新技术来劫持无关用户的浏览器对我们的网站发起大量流量”。

难道这次又双叒叕是黑客DDoS攻击?

不,这次竟是程序员缺乏基本的安全意识造成的:明文存储密码。

据GitLab安全总监Kathy Wang回应道,“我们根据Stefan Gabos昨天提交的赎金票确定了信息来源,并立即开始调查该问题。我们已经确定了受影响的用户帐户,并通知到这些用户。根据调查发现,我们有强有力的证据表明,被泄露的帐户在部署相关存储库时,其帐户密码是以明文形式来存储。我们强烈建议使用密码管理工具以更安全的方式存储密码,并且有条件的话,启用双因素身份验证,这两种方法都可以避免此问题发生。”

幸运的是,根据StackExchange安全论坛的成员发现,黑客实际上并没有删除源码,但是改变了Git的head,这意味着在某些情况下可以恢复代码提交。

众多程序员对黑客的行为表示不满,齐齐去黑客留下的比特币收货地址举报,目前该地址已收到34个举报:

先别给钱,有免费救命妙招

那么面对被黑客“端了老窝”的程序员,只能双手奉上赎金吗?

不,在推特上,开发者社区的大V建议受害者在支付赎金之前先联系GitHub、GitLab或Bitbucket,因为他们可能有其他方法可以帮助你恢复已删除的代码。

一位“遭殃”的开发者先使用命令git reflog瞅了瞅,能看到他自己所有的提交,所以他猜测黑客很可能没有克隆存储库。

接着他给出尝试自救的步骤:

1.看到黑客的提交:

gitcheckoutorigin/master

2.看到自己的所有文件:

gitcheckoutmaster

3.将修复origin/master:

gitcheckoutorigin/mastergitreflog#taketheSHAofthelastcommitofyoursgitreset[SHA]

4.但是查看代码状态时:

gitstatus

会发现:

HEADdetachedfromorigin/master

所以还得想别的办法修复。

接着他还提到,如果你本地有代码备份的话,直接用就能修复:

gitpushoriginHEAD:master--force

因弱密码被“祭天”的程序员

据调查,仅在 2018 年的500 多万个泄漏密码显示,有近 3% 的人使用“123456”作为密码。

加入我们程序员在企业项目开发里,使用这种弱密码会有什么危害呢?

2018年8月,华住酒店集团数据库采用简单的账户名和密码:root/123456,含达五亿条用户的详细信息的数据库遭到泄露。

在互联网时代,作为开发者尤为具备安全开始的意识。在日常开发中,我们该如何做呢?

可以参照5 天 6 亿 3000 万数据泄露一文的方案:

在架构和研发过程中要配合安全团队或综合考虑信息安全管理要素;

在实际开发过程中要避开常见安全问题,如上传 Github、SQL 注入、任意命令执行、缓冲区溢出、水平越权、日志敏感信息记录、敏感文件任意存放等问题。

在数据泄露事件发生时,开发者应发挥自身的技术和业务优势,积极配合安全团队、法务团队对事件溯源中所涉及到的业务场景和数据证据,提取固化提供支撑,在很多数据泄露事件溯源中开发者都是最有利的技术支撑,比如数据流程梳理、关键日志提取等。

开发者在配合过程中需要严格注意,避免破坏数据完整性。

再见,123456!

参考:

https://www.zdnet.com/article/a-hacker-is-wiping-git-repositories-and-asking-for-a-ransom/

https://security.stackexchange.com/questions/209448/gitlab-account-hacked-and-repo-wiped

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 黑客
    +关注

    关注

    3

    文章

    284

    浏览量

    22966
  • 代码
    +关注

    关注

    30

    文章

    4941

    浏览量

    73137
  • GitHub
    +关注

    关注

    3

    文章

    484

    浏览量

    18424

原文标题:GitHub告急!黑客威胁程序员不交钱就删库

文章出处:【微信号:rgznai100,微信公众号:rgznai100】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    完整实施:在成功突破防御后,攻击者能够进行广泛的横向移动与持续的权限提升,从而部署勒索软件、窃取敏感数据或建立持久化通道,最终对用户造成实质性损失。 攻击逃逸测试的必要性与目标 攻击
    发表于 11-17 16:17

    华为星河AI融合SASE解决方案如何防御勒索攻击

    当前,AI技术蓬勃发展,智能化转型已成为企业发展的必由之路。各企业纷纷投身其中,在企业运营中不断创造出更多的数字资产。这些数字资产如同企业的“黄金宝藏”,已成为企业至关重要的生产要素。然而,一旦重要数据遭勒索加密,不仅会造成财产损失,更可能导致业务系统严重瘫痪,给企业带来难以估量的损失。
    的头像 发表于 08-11 10:44 728次阅读
    华为星河AI融合SASE解决方案如何防御<b class='flag-5'>勒索</b><b class='flag-5'>攻击</b>

    Commvault Cloud平台如何应对勒索软件攻击

    在之前的文章中,我们探讨了可能影响AD小规模中断的因素,例如意外删除对象等,以及为何快速、细粒度的恢复至关重要。
    的头像 发表于 07-29 15:07 581次阅读

    芯盾时代零信任业务安全解决方案助力应对勒索软件攻击

    近年来,勒索攻击活动显著增加,给企业造成了巨大损失,引发了大众的广泛关注:
    的头像 发表于 07-29 10:18 701次阅读

    Microsoft AD究竟有多重要

    勒索软件攻防已成一场永无止境的猫鼠游戏——在IT和安全团队不断提升能力的同时,攻击者也在不断寻找新的攻击路径,而AD作为集中管理的核心要素,已成为勒索软件
    的头像 发表于 07-22 13:57 565次阅读

    微软开源GitHub Copilot Chat,AI编程迎来新突破

    GitHub Copilot + vscode的组合我已经用了很久,我的代码开发效率完全提升了一个level。帮我代码提示,代码不全,注释理解生成代码等等,这些我是我经常用到的功能。 在今天凌晨4点
    的头像 发表于 07-02 09:34 808次阅读
    微软开源<b class='flag-5'>GitHub</b> Copilot Chat,AI编程迎来新突破

    Cohesity与Nutanix提供由AI驱动的数据安全和管理

    在日益复杂的环境中,企业面临整合、保护和确保数据安全的重大挑战。 传统解决方案导致数据分布在各个孤岛和位置。这为网络犯罪分子创建了更大的攻击面。 近年来,勒索软件攻击的风险日益增加,其复杂性和频率
    的头像 发表于 06-24 16:46 276次阅读

    TCP攻击是什么?有什么防护方式?

    随着网络的高速发展,越来越多的企业都将业务部署在线下机房或者云上。随之而来的就是各种各样的网络攻击,如DDoS攻击、CC攻击、TCP攻击等,这些攻击
    的头像 发表于 06-12 17:33 737次阅读

    Windows Arm64托管运行器正式支持GitHub Actions

    过去一年,Arm 与 GitHub 持续紧密合作,致力于为基于 Arm 平台的开发者打造更便捷、更高效的开发体验。GitHub 推出的 Arm 托管运行器正在革新应用程序的开发与部署流程,而近期推出
    的头像 发表于 04-28 14:23 900次阅读

    美国传感器巨头遭黑客敲诈勒索,中国员工放假一周!

      近日,美国传感器巨头森萨塔(Sensata)遭遇严重的勒索软件攻击,部分系统被加密,导致相关运营服务中断,产品制造与运输均受到影响,同时 公司已确认内部数据被窃取 。   据森萨塔提交给美国
    的头像 发表于 04-15 18:27 682次阅读
    美国传感器巨头遭<b class='flag-5'>黑客</b>敲诈<b class='flag-5'>勒索</b>,中国员工放假一周!

    Arm推出GitHub Copilot新扩展程序

    Arm 控股有限公司(纳斯达克股票代码:ARM,以下简称“Arm”)宣布其已正式推出专为 GitHub Copilot 设计的新扩展程序。GitHub Copilot 是全球部署最广泛的人
    的头像 发表于 02-24 10:14 887次阅读

    Made with KiCad(116):GreatFET One 硬件黑客最佳搭档

    “  Great Scott Gadgets 公司的 GreatFET One 是硬件黑客最好的朋友。它的核心是一个功能强大的 NXP LPC4330(Cortex M4 @ 204MHz)处理器
    的头像 发表于 02-14 11:37 1131次阅读
    Made with KiCad(116):GreatFET One 硬件<b class='flag-5'>黑客</b>最佳搭档

    节日将至,您的数据上保险了吗

    前言 在当今高度数字化时代,数据误删事件时有发生,勒索攻击也处于高发态势。每一次攻击都可能导致数据丢失、业务停摆、重大经济损失,以及造成不可挽回的声誉损失。2022 年,国内某知名新能源汽车公司遭遇
    的头像 发表于 01-23 18:01 574次阅读
    节日将至,您的数据上保险了吗

    gitee 与 GitHub 的比较

    在软件开发领域,代码托管平台扮演着至关重要的角色。它们不仅提供了代码存储和版本控制的功能,还促进了团队协作和开源项目的共享。Gitee(码云)和GitHub是两个最著名的代码托管服务提供商,它们在
    的头像 发表于 01-06 09:47 2250次阅读

    中航光电2024年度大事回顾

    中航光电2024年度大事回顾
    的头像 发表于 01-02 16:10 1455次阅读