一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

GitHub遭黑客攻擊,受害者需支付3800元用以恢復(fù)丟失的代碼并避免泄漏

電子工程師 ? 來源:YXQ ? 2019-05-06 10:24 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

五一過后,一些程序員查看自己托管到GitHub上的代碼時(shí)發(fā)現(xiàn),他們的源代碼和Repo都已消失不見,上周四,一位Reddit用戶寫了一篇帖子,說他的存儲(chǔ)庫被黑了。代碼也被刪除了,取而代之的是黑客留下的一封勒索信。

黑客在這封信中表示,他們已經(jīng)將源代碼下載并存儲(chǔ)到了自己的服務(wù)器上。受害者要在10天之內(nèi),往特定賬戶支付0.1比特幣,約合人民幣3800元,否則他們將會(huì)公開代碼,或以其他的方式使用它們。

黑客留言:

“要恢復(fù)丟失的代碼并避免泄漏:將比特幣(BTC)發(fā)送到我們的比特幣地址,并通過電子郵件admin@gitsbackup.com與我們聯(lián)系,并附上您的Git登錄信息和付款證明,”

“如果您不確定我們是否有您的數(shù)據(jù),請(qǐng)聯(lián)系我們,我們會(huì)向您發(fā)送證明。您的代碼已下載并備份到我們的服務(wù)器上?!?/p>

“如果我們?cè)谖磥?0天內(nèi)未收到您的付款,我們會(huì)將您的代碼公開或以其他方式使用?!?/p>

警告的帖子

https://www.reddit.com/r/git/comments/bk1eco/git_ransomware_anyone_else_been_a_victim/?ref=readnext

雖然有數(shù)百名受害者,但目前黑客并沒有賺很多錢。 目前,黑客的比特幣錢包只收到了2.99美元左右的一筆付款。反而,在Bitcoin Abuse 數(shù)據(jù)庫上, 黑客的錢包地址已經(jīng)被34人舉報(bào)了。

數(shù)以百計(jì)的受害者

黑客黑了包括微軟在內(nèi)的多達(dá)392個(gè)代碼存儲(chǔ)庫,根據(jù)Motherboard報(bào)道,多達(dá)1000名用戶可能會(huì)受到攻擊。

目前尚不清楚黑客如何闖入所有這些賬戶,Atlassian正在調(diào)查這些事件以試圖解決這個(gè)問題。不僅僅是GitHub,其他代碼托管網(wǎng)站GitLab、Bitbucket也受到了攻擊。因此黑客很可能是針對(duì)安全性較差的存儲(chǔ)庫而不是特定的漏洞。

目前還不清楚是否存在有價(jià)值的東西在這次黑客活動(dòng)中被盜。因?yàn)镚itHub上的許多代碼存儲(chǔ)庫都是公共的。而且有一些用戶上傳的項(xiàng)目代碼“半生不熟”。所以,損失或許沒有想象的那么大。

成為受害者的用戶大多是在他們的GitHub,GitLab和Bitbucket帳戶使用了弱密碼,或者忘記刪除他們幾個(gè)月沒用過的舊應(yīng)用程序的訪問令牌,基本上都是這兩種。

在推特上,開發(fā)者社區(qū)的一些重要人物目前敦促受害者在支付任何贖金需求之前聯(lián)系GitHub,GitLab或Bitbucket的支持團(tuán)隊(duì),因?yàn)榭赡苡衅渌椒梢曰謴?fù)已刪除的代碼。

GitLab安全總監(jiān)Kathy Wang也發(fā)表聲明回應(yīng)網(wǎng)絡(luò)攻擊:

“我們已確定受影響的用戶帳戶,并已通知所有這些用戶。根據(jù)我們的調(diào)查結(jié)果,我們有充分證據(jù)表明受損帳戶的帳戶密碼以明文形式存儲(chǔ)在相關(guān)存儲(chǔ)庫的部署中。“

GitLab建議為了防止密碼被黑客盜取,可以啟用雙因素身份驗(yàn)證,為帳戶SSH密鑰;使用強(qiáng)密碼,用密碼管理工具存儲(chǔ)密碼,不要使用明文。

大型自救現(xiàn)場(chǎng)

如果你不幸收到了勒索信,也不要著急交贖金,黑客入侵的可是程序員的大本營(yíng),兄弟們替你來支招。

一名受害者聲稱已經(jīng)發(fā)現(xiàn)黑客實(shí)際上并沒有刪除代碼,并且只要受害者在他們的機(jī)器上有備份代碼,就可以通過一種相對(duì)簡(jiǎn)單的方法來恢復(fù)文件。

這里是他給出的補(bǔ)救辦法:

https://security.stackexchange.com/questions/209448/gitlab-account-hacked-and-repo-wiped

輸入


git reflog

你可以看見黑客的評(píng)論。

輸入


git checkout origin/master

你可以看見你的文件。

接著:

git checkout origin/mastergit reflog # take the SHA of the last commit of yoursgit reset [SHA]

然后可以修復(fù)你的origin/master

輸入

git statusHEAD detached from origin/master

問題還沒有解決。

如果你在本地備份了代碼,那么直接:


git push origin HEAD:master --force

就可以解決問題。

針對(duì)預(yù)防此類攻擊,熱心網(wǎng)友在帖子中給出建議

Daniel Ruf 說:之所以發(fā)生這種情況,是因?yàn)?git/config包含了遠(yuǎn)程URL,人們?cè)谄渲刑砑恿擞脩裘@種情況下不應(yīng)該包含密碼相關(guān)信息。 人們應(yīng)該使用SSH,部署密鑰或?qū)γ看卫∵M(jìn)行身份驗(yàn),切勿將憑據(jù)存儲(chǔ)在配置文件中。

關(guān)于部署密鑰的詳細(xì)教程

https://developer.github.com/v3/guides/managing-deploy-keys/

https://gist.github.com/zhujunsan/a0becf82ade50ed06115

https://help.github.com/en/articles/caching-your-github-password-in-git

其實(shí),黑客入侵Github時(shí)有發(fā)生。在2018年,Gentoo Linux發(fā)行版的維護(hù)方發(fā)布了一份事件報(bào)告,稱此前有人劫持了該組織的一個(gè)GitHub帳戶并植入了惡意代碼。在今年4月份,Docker Hub數(shù)據(jù)庫遭遇未授權(quán)人士訪問,并導(dǎo)致約19萬用戶的敏感信息曝光在外,這批信息包含一部分用戶名與散列密碼,以及GitHub與Bitbucket存儲(chǔ)庫的登錄令牌。目前,Github tokens 被撤銷,已禁用構(gòu)建。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 源代碼
    +關(guān)注

    關(guān)注

    96

    文章

    2953

    瀏覽量

    68309
  • GitHub
    +關(guān)注

    關(guān)注

    3

    文章

    483

    瀏覽量

    17654

原文標(biāo)題:GitHub遭黑客攻擊:竊取數(shù)百源碼并勒索比特幣

文章出處:【微信號(hào):BigDataDigest,微信公眾號(hào):大數(shù)據(jù)文摘】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    關(guān)稅的影響:蘋果成特朗普關(guān)稅最大受害者之一 阿斯麥:對(duì)美出口光刻機(jī)或面臨關(guān)稅

    尚無法量化評(píng)估關(guān)稅政策的影響,但可以確定的是,長(zhǎng)期來看關(guān)稅將帶來新的不確定性。 蘋果成特朗普關(guān)稅最大受害者之一 蘋果公司已經(jīng)成為特朗普關(guān)稅最大受害者之一;我們且不說美股7巨頭的股價(jià)都已經(jīng)大幅下跌,只說在特朗普放出要“豁
    的頭像 發(fā)表于 04-17 10:31 ?659次閱讀

    華為支付-商戶基礎(chǔ)支付場(chǎng)景準(zhǔn)備

    一、場(chǎng)景介紹 例如用戶出行需要提前預(yù)定酒店房間,此時(shí)用戶可打開商戶開發(fā)的APP應(yīng)用/服務(wù),選好預(yù)定房間后發(fā)起支付,商戶通過接入華為支付拉起華為支付收銀臺(tái)完成單個(gè)訂單
    發(fā)表于 02-13 14:51

    華為支付-商戶基礎(chǔ)支付場(chǎng)景開發(fā)步驟

    支付證書。 四、延伸和拓展 當(dāng)開發(fā)完成上述能力之后還可以調(diào)用以下API接口完成訂單相關(guān)操作。 直連商戶 查詢支付訂單、申請(qǐng)退款、查詢退款訂單、查詢對(duì)賬單、查詢結(jié)算賬單。 平臺(tái)類商戶/
    發(fā)表于 02-12 17:12

    華為支付-平臺(tái)類商戶合單支付場(chǎng)景準(zhǔn)備

    字段。 3.驗(yàn)簽公鑰使用華為支付證書。 四、延伸和拓展 當(dāng)開發(fā)完成上述能力之后,可以調(diào)用以下API接口完成訂單其他相關(guān)操作。 平臺(tái)類商戶 查詢合單支付訂單、申請(qǐng)退款、查詢退款訂單、查
    發(fā)表于 02-11 10:40

    華為支付-免密支付接入支付簽約場(chǎng)景

    一、場(chǎng)景介紹 用戶在商戶APP應(yīng)用/服務(wù)選購?fù)瓴煌纳唐反_認(rèn)訂單后,跳轉(zhuǎn)至用戶支付簽約確認(rèn)頁面,用戶完成支付簽約后,后續(xù)再次購買商品時(shí)
    發(fā)表于 02-10 09:55

    華為支付接入規(guī)范

    為了確保用戶獲得良好的支付體驗(yàn),Payment Kit制定了相關(guān)接入設(shè)計(jì)規(guī)范,請(qǐng)開發(fā)遵照?qǐng)?zhí)行,具體要求(非強(qiáng)制性)如下: 一、支付方式呈現(xiàn) 涉及支付公司名稱,請(qǐng)統(tǒng)一使用:花瓣
    發(fā)表于 01-23 09:27

    Payment Kit(華為支付服務(wù))概述

    Payment Kit(華為支付服務(wù))提供了方便、安全和快捷的支付方式,開發(fā)在開發(fā)的商戶應(yīng)用/服務(wù)中接入華為支付服務(wù)便捷且快速。 商戶應(yīng)
    發(fā)表于 01-20 16:17

    網(wǎng)絡(luò)攻擊中常見的掩蓋真實(shí)IP的攻擊方式

    會(huì)將攻擊數(shù)據(jù)包中的源IP地址替換為偽造的IP地址。 這種偽造不僅讓受害者在回應(yīng)時(shí)無法準(zhǔn)確找到攻擊者的真實(shí)位置,而且可能引發(fā)不必要的誤會(huì)和服務(wù)濫用。 比如說,在SYN Flood這類攻擊
    的頭像 發(fā)表于 12-12 10:24 ?481次閱讀

    “0購”智靈犀X1機(jī)器人,軟硬件全套圖紙和代碼全公開!資料免費(fèi)下載!

    ”軟件算法代碼+高性能關(guān)節(jié)電機(jī),讓“人形機(jī)器人人人造”的理想真正成為現(xiàn)實(shí),不管是愛好還是科技達(dá)人,都能夠迅速搭建機(jī)器人實(shí)現(xiàn)基本的行走功能,還可以通過智機(jī)器人提供的強(qiáng)化學(xué)習(xí)等先進(jìn)算
    發(fā)表于 10-25 15:20

    恒訊科技分析:海外服務(wù)器被攻擊需要采取哪些預(yù)防措施?

    。綜上所述,海外服務(wù)器被攻擊需要采取哪些預(yù)防措施?1、數(shù)據(jù)加密有助于增強(qiáng)您的IT安全保護(hù)您的數(shù)據(jù)免受潛在的黑客攻擊或威脅。2、更新軟件避免
    的頭像 發(fā)表于 10-23 15:08 ?516次閱讀
    恒訊科技分析:海外服務(wù)器被<b class='flag-5'>攻擊</b>需要采取哪些預(yù)防措施?

    Steam一夜28萬次攻擊,該如何做好防護(hù)措施?

    Steam一夜28萬次攻擊是發(fā)生在《黑神話:悟空》上線后,該游戲作為中國(guó)首款3A大作,吸引了大量玩家,銷量突破1000萬套。然而,由于DDoS攻擊導(dǎo)致Steam平臺(tái)崩潰,游戲的實(shí)時(shí)在線人數(shù)一度從300萬驟降至百萬以下。
    的頭像 發(fā)表于 08-27 10:47 ?817次閱讀

    服務(wù)器被ddos攻擊多久能恢復(fù)?具體怎么操作

    服務(wù)器被ddos攻擊多久能恢復(fù)?如果防御措施得當(dāng),可能幾分鐘至幾小時(shí)內(nèi)就能緩解;若未采取預(yù)防措施或攻擊特別猛烈,則可能需要幾小時(shí)甚至幾天才能完全恢復(fù)。服務(wù)器被DDoS
    的頭像 發(fā)表于 08-13 09:56 ?910次閱讀

    假如服務(wù)器的數(shù)據(jù)丟失,如何快速恢復(fù)丟失的數(shù)據(jù)?

    在服務(wù)器數(shù)據(jù)丟失后,快速恢復(fù)丟失的數(shù)據(jù)是至關(guān)重要的,以避免業(yè)務(wù)中斷和數(shù)據(jù)損失。以下是一些方法和步驟,可以幫助企業(yè)快速有效地恢復(fù)
    的頭像 發(fā)表于 08-08 16:59 ?1006次閱讀

    GitHub推出GitHub Models服務(wù),賦能開發(fā)智能選擇AI模型

    8月2日,全球領(lǐng)先的代碼托管平臺(tái)GitHub宣布了一項(xiàng)重大創(chuàng)新——GitHub Models服務(wù)的正式推出。該服務(wù)被定位為AI時(shí)代的工程師助手,旨在幫助全球超過1億的GitHub用戶輕
    的頭像 發(fā)表于 08-02 15:39 ?1042次閱讀

    plc程序丟失怎么恢復(fù)回來

    因?yàn)楦鞣N原因丟失,如硬件故障、軟件錯(cuò)誤、人為操作失誤等。 1. 確定程序丟失的原因 在開始恢復(fù)程序之前,首先需要確定程序丟失的原因。這有助于采取正確的
    的頭像 發(fā)表于 07-25 10:08 ?4759次閱讀