火星链 火星链
Ctrl+D收藏火星链

STE:GitHub 告急 黑客威胁程序员不交钱就删库

作者:

时间:1900/1/1 0:00:00

作者|伍杏玲

出品|CSDN

5月3日,当中国程序员正愉快地过五一节时,国外程序员突然发现自己GitHub上的代码不翼而飞!自己的GitHub一秒变成悬疑片现场,不仅被黑客攻击删代码了,嚣张的黑客还留下一封勒索信:

如果你要恢复丢失的代码和避免我们泄漏代码:需要先支付0.1个比特币到这个地址:1ES14C7QLB5cyhlmuektxlgc1f2v2ti9da,再将Git登录名和支付证明发送到这个邮箱里。

如果你不相信我们是否真的有你的数据,我们可以向你发送证据。你的代码我们已下载并备份到服务器上。

如果我们在10天内没有收到钱,我们将公开你的代码或乱使用它们。

不仅是GitHub被黑客攻击,据ZDNet报道,还有Bitbucket、GitLab也遭受同样的攻击。

这究竟是发生了什么事呢?

黑客攻击勒索的惊魂记

一程序员在Reddit发帖讲述其遭遇黑客攻击被勒索的过程:当他修复一个Bug正要用SourceTree提交,当点击提交按钮时,电脑死机了。因为他的电脑经常会死机,所以他一开始没有察觉到异常。可当他重启动电脑后,SourceTree崩溃了,并提示重新安装。重新安装后,他又发现一个问题:Git索引文件损坏了!于是他在网上找了个简单的命令来修复程序。他先是删除了索引,然后点击重置。

Web3数字赛车媒体网络Veloce获得上限为5000万美元的新一轮融资,GEM Digital参投:金色财经报道,Web3 数字赛车媒体网络Veloce宣布通过“结构化代币认购协议”获得一笔上限为5000万美元的新一轮融资,GEM Digital参投,新资金将用于该公司旗下网络第二阶段开发并启动去中心化赛车和电竞平台,收购其他游戏资产,同时探索将VEXT代币集成到游戏中。Veloce是一家多功能的游戏和体育媒体集团,旗下品牌包括游戏赛车平台Veloce Esports,以及王牌车队Veloce Racing,据悉VEXT平台将于今年夏天推出,但目前具体时间暂未公布。[2023/7/10 10:45:36]

然后他发现他落后了超3200个Commits!这时他这才停下来看看自己最近提交的内容,代码全没了!整个项目仅剩下一个上述勒索信的文件!他还看了下Bitbucket,所有的远程分支都不见了!

这不仅是个别用户,截至发稿,在GitHub搜索比特币地址,还有326个被黑的项目。

又是DDoS攻击?

CFTC批准Cboe Digital开展加密货币期货保证金交易:金色财经报道,Cboe Global Markets Inc的数字资产交易所周一获得监管审批核准,交易员不久就可以开展比特币和以太坊的期货保证金交易。根据公告,Cboe Digital获得美国商品期货交易委员会(CFTC)的批准,将从今年下半年起提供以实物和资金结算的保证金合约。Cboe Digital是唯一一家在美国注册的交易所,该公司旗下还有一家清算所。[2023/6/6 21:17:54]

这不是第一次GitHub遭遇黑客攻击了:

2018年2月28日,GitHub遭到峰值攻击流量高达1.35Tbps的DDoS攻击,导致官网在一小段时间内无法访问。

2015年3月28日,GitHub经历了史上最大规模的DDoS攻击,连续两天使用“一种复杂的新技术来劫持无关用户的浏览器对我们的网站发起大量流量”。

难道这次又双叒叕是黑客DDoS攻击?

不,这次竟是程序员缺乏基本的安全意识造成的:明文存储密码。

加密矿企Bit Digital去年比特币挖矿收入增幅逾3.5倍达9610万美元:金色财经消息,比特币矿业公司Bit Digital周五表示,2021年的比特币采矿收入从2020财年的2110万美元增长至9610万美元,增加了3.55倍。该公司还报告称,2021财年的净收入为490万美元,而2020年为亏损190万美元。Bit Digital表示,2021年成功完成了将其矿机从中国迁移到北美,截至2022年3月15日,约39%的矿机已在美国部署,并计划在今年下半年实现100%的重新部署。(MarketWatch)[2022/4/16 14:27:58]

据GitLab安全总监KathyWang回应道,“我们根据StefanGabos昨天提交的赎金票确定了信息来源,并立即开始调查该问题。我们已经确定了受影响的用户帐户,并通知到这些用户。根据调查发现,我们有强有力的证据表明,被泄露的帐户在部署相关存储库时,其帐户密码是以明文形式来存储。我们强烈建议使用密码管理工具以更安全的方式存储密码,并且有条件的话,启用双因素身份验证,这两种方法都可以避免此问题发生。”

Morgan Creek Digital宣布其风险基金MCD III筹集8000万美元:Morgan Creek Capital Management, LLC数字资产投资业务Morgan Creek Digital宣布,其第三只专注于区块链技术和数字资产的风险基金Morgan Creek Digital Fund III首次关闭,筹集8000万美元,目标规模为4亿美元。MCD III将专注于投资区块链智能,将区块链技术和人工智能结合在一起,跨越数字资产、DeFi(分散金融)和数据基础设施公司。(PR NewsWire)[2021/6/26 0:08:00]

幸运的是,根据StackExchange安全论坛的成员发现,黑客实际上并没有删除源码,但是改变了Git的head,这意味着在某些情况下可以恢复代码提交。

众多程序员对黑客的行为表示不满,齐齐去黑客留下的比特币收货地址举报,目前该地址已收到34个举报:

先别给钱,有免费救命妙招

那么面对被黑客“端了老窝”的程序员,只能双手奉上赎金吗?

Galaxy Digital CEO:比特币暴跌源于投资者信心缺失:在比特币暴跌之后,分析师们正在就可能的原因展开讨论。对此,Galaxy Digital首席执行官Mike Novogratz今日发推称,“(比特币)一直是一种信心游戏。所有的加密货币都是。全球投资者似乎对任何事情都失去了信心。”(Cointelegraph)[2020/3/13]

不,在推特上,开发者社区的大V建议受害者在支付赎金之前先联系GitHub、GitLab或Bitbucket,因为他们可能有其他方法可以帮助你恢复已删除的代码。

一位“遭殃”的开发者先使用命令gitreflog瞅了瞅,能看到他自己所有的提交,所以他猜测黑客很可能没有克隆存储库。

接着他给出尝试自救的步骤:

1.看到黑客的提交:

gitcheckoutorigin/master

2.看到自己的所有文件:

gitcheckoutmaster

3.将修复origin/master:

gitcheckoutorigin/mastergitreflog#taketheSHAofthelastcommitofyoursgitreset

4.但是查看代码状态时:

gitstatus

会发现:

HEADdetachedfromorigin/master

所以还得想别的办法修复。

接着他还提到,如果你本地有代码备份的话,直接用就能修复:

gitpushoriginHEAD:master--force

因弱密码被“祭天”的程序员

据调查,仅在2018年的500多万个泄漏密码显示,有近3%的人使用“123456”作为密码。

加入我们程序员在企业项目开发里,使用这种弱密码会有什么危害呢?

2018年8月,华住酒店集团数据库采用简单的账户名和密码:root/123456,含达五亿条用户的详细信息的数据库遭到泄露。

在互联网时代,作为开发者尤为具备安全开始的意识。在日常开发中,我们该如何做呢?

可以参照5天6亿3000万数据泄露一文的方案:

在架构和研发过程中要配合安全团队或综合考虑信息安全管理要素;

在实际开发过程中要避开常见安全问题,如上传Github、SQL注入、任意命令执行、缓冲区溢出、水平越权、日志敏感信息记录、敏感文件任意存放等问题。

在数据泄露事件发生时,开发者应发挥自身的技术和业务优势,积极配合安全团队、法务团队对事件溯源中所涉及到的业务场景和数据证据,提取固化提供支撑,在很多数据泄露事件溯源中开发者都是最有利的技术支撑,比如数据流程梳理、关键日志提取等。

开发者在配合过程中需要严格注意,避免破坏数据完整性。

再见,123456!

参考:

https://www.zdnet.com/article/a-hacker-is-wiping-git-repositories-and-asking-for-a-ransom/

https://security.stackexchange.com/questions/209448/gitlab-account-hacked-and-repo-wiped

作为码一代,想教码二代却无从下手:

听说少儿编程很火,可它有哪些好处呢?

孩子多大开始学习比较好呢?又该如何学习呢?

最新的编程教育政策又有哪些呢?

下面给大家介绍CSDN新成员:极客宝宝

戳他了解更多↓↓↓

热文推荐

?GitHub遭黑客攻击勒索;苹果夸大iPhone电池续航时间;全球第二大暗网被摧毁|极客头条

?Web组件即将取代前端框架?!|技术头条

?人工智能是6G诞生的关键!|极客头条

?天才程序员:25岁进贝尔实验室,32岁创建信息论

?华为员工年薪200万!真相让人心酸!

?太形象了!什么是边缘计算?最有趣的解释没有之一!

?安全顾问反水成黑客,靠瞎猜盗得5000万美元的以太币,一个区块链大盗的另类传奇

?人造器官新突破!美国科学家3D打印出会“呼吸”的肺|Science

?她说:为啥程序员都特想要机械键盘?这答案我服!

System.out.println("点个在看吧!");console.log("点个在看吧!");print("点个在看吧!");printf("点个在看吧!");cout<<"点个在看吧!"<<endl;Console.WriteLine("点个在看吧!");Response.Write("点个在看吧!");alert("点个在看吧!")echo"点个在看吧!"

点击阅读原文,输入关键词,即可搜索您想要的CSDN文章。

你点的每个“在看”,我都认真当成了喜欢

标签:HUBITHSTEASTHUBS价格bithotMeta Masters GuildParaState

欧易交易所app下载热门资讯
FACE:赵长鹏是加密货币的“扎克伯格”?

根据福布斯报道,知名加密货币博客平台CoinTalk的主持人AaronLammer和JayCaspianKang最近将世界上最大加密货币交易平台币安的首席执行官赵长鹏(CZ)和Facebook创.

1900/1/1 0:00:00
RON:币世界DApp活跃度梳理:三大公链DApp昨日活跃用户量总计163,408个

DAppTotal.com05月05日数据显示,昨天,ETH/EOS/TRON三大公链DApp单日活跃用户共有163,408个,其中EOS公链占比67.83%,表现最佳.

1900/1/1 0:00:00
tron:DappReview:TronBank 2673万TRX被盗 或因TRX Pro在主网的合约中存在后门

5月4日,DappReview发文称,北京时间5月3日凌晨4点12分,一笔神奇的合约调用转走了TronBank合约中的2673万TRX,合约余额归零.

1900/1/1 0:00:00
区块链:熊市赢家的成长经与方法论

编者按:币市是一盘棋,输赢要看你是棋子还是棋手。在角色转换之间,是在不断选择正确和错误的几率。决定选择的是知识、状态、环境、心态,穿越牛熊才够磨砺心性.

1900/1/1 0:00:00
DAP:了解4月份区块链发展 看这10份报告就够了

一季度结束,4月份成为区块链研报发布“大月”。各研究院及技术团队,纷纷将研究方向下沉,针对交易所、挖矿行业、Dapp、公链及区块链传统领域等各个垂直方向,撰写了多份有分量的区块链产业报告.

1900/1/1 0:00:00
加密货币:如何向最知名区块链投资大咖和老钱充值区块链信仰?

5月初全球最重要加密货币投资机构的私密聚会上,他们听了这样一个关于未来趋势的演讲。从去年开始,4月底5月初的时候,全球一些最重要的加密货币领域的投资机构掌舵人会前往洛杉矶比弗利山,参加一个名叫「.

1900/1/1 0:00:00