發表文章

目前顯示的是有「GitHub儲存庫」標籤的文章

資安威脅趨勢 - 駭客假借機器人程式Dependabot植入惡意程式碼

                                駭客假借機器人程式Dependabot植入惡意程式碼 一、 摘要            資安業者Checkmarx揭露鎖定GitHub用戶而來的攻擊行動,駭客自今年7月,疑似先取得使用者的存取Token,然後利用自動化指令碼建立主旨為fix的提交程式碼訊息,該內容看似使用者帳號dependabot[bot]所為,讓使用者以為程式碼是由GitHub自動化相依性工具Dependabot加入,但實質上提交的內容會在專案植入惡意程式碼,解析機敏資料並傳送到攻擊者的C2伺服器,並竄改程式庫現有的JavaScript檔案,加入能夠從網頁表單竊取密碼的惡意程式。