关于“开源项目投毒”

从 【求助】急!病毒逆向审计,溯源!L站中毒人数可能不少 - 开发调优 / 开发调优, Lv1 - LINUX DO 继续讨论

目前在 Github 上存在一伙人专门 fork (其实是直接下载重新上传没有使用github的fork功能)一些关于虚拟币,网络安全,人工智能等领域的项目进行投毒。主要表现为:上传代码,并在目录上传投毒的 “预构建” 二进制,并发布投毒 Releases 。这伙人并不一定在L站内活跃(事实上并没有在L站内看到相关项目)。投毒行为持续时间较长,但是没有直接在原项目投毒,而是伪造了新项目。建议佬友们在遇到只放出源码没有放出预构建二进制的项目时,不要图快直接搜索第三方构建下载使用,如果一定要下载建议先自行审查一边。并建议通过 VirusTotal 等在线恶意行为分析平台先行扫描。

VirusTotal - Home

遇到此类项目,可以向 Github 官方进行举报,亲测有效。

此类项目的一个显著特征是 Stars 较少且代码直接含有二进制。

举报用户:

举报项目:

以上为举报全流程,处理速度非常快

71 个赞

支持举报,大快人心w

2 个赞

真是离谱。。w

现在开源也得擦亮眼睛

图中邮件为过往举报记录

围观一下,不要抱怨问题,要解决问题!

3 个赞

其实走正规渠道下载一般没啥问题,基本是供应链投毒。这种明目张胆投毒的一般不是官方项目

3 个赞

什么人干的

不得而知,逆向分析成本比较高,这种C2一般都是月抛服务器,github也都是盗号或者小号,溯源也比较困难。

所以直接被拿下?

这个项目应该有佬在分析,就没举报,图上放的是我之前举报的,一次举报了好几个项目,全部拿下

1 个赞

开源社区这种最容易了,还是要小心一点

看了下,原项目是中文+中文readme。这个投毒下载后重新上传应用改为English介绍后(可能伪装国际化),在仓库中插入恶意文件。

2 个赞

和以前的alist一样?

着实离谱

不太一样,那个是把项目卖了,接手方直接在原项目修改的。这类投毒项目是自己下载官方项目修改后重新上传

1 个赞

不一样,这些是很明显的没源码只有二进制。
git的仓库但凡没源码,只有二进制的都不要碰。或者不是action release都不要碰。

7 个赞

mark下

吓人。。 还是要注意防范

真是防不胜防