GitHub arbeitet derzeit daran, einen laufenden Angriff einzudämmen, bei dem kriminelle Banden im Zusammenhang mit Kryptowährungen automatisierte Tools verwenden, um eine große Anzahl von GitHub-Konten zu erstellen, und dann bekannte Repositories automatisch forken und diesen Repositories Hintertüren hinzufügen. Diese Hintertüren richten sich hauptsächlich an Kryptowährungsinvestoren. Wenn Benutzer oder Entwickler diese Projekte versehentlich mit Hintertüren verwenden, können ihre Krypto-Wallet-Daten gestohlen werden, was zum Verlust von Geldern führt.
Für kriminelle Banden ist es sinnvoll, GitHub als Ziel zu wählen. GitHub hat ein sehr hohes Gewicht bei Google-Suchanfragen und weist eine größere Anzahl an Klicks auf. Viele Benutzer können nicht erkennen, ob es sich bei einem Projekt auf GitHub um das Originalprojekt oder um eine von jemand anderem gespaltene Version handelt, sodass es einfacher ist, ausgetrickst zu werden.
Allerdings sind solche automatisierten und groß angelegten Angriffe auf GitHub noch selten. Kriminelle Banden wissen natürlich, dass ein solch groß angelegter Angriff unweigerlich die Aufmerksamkeit von GitHub auf sich ziehen und eine technische Konfrontation auslösen wird. Die kriminellen Banden tun dies jedoch immer noch, was zeigt, dass sie auch zuversichtlich sind, dass ihre automatisierten Systeme trotz der Verfolgung und des Abfangens durch GitHub weiterhin funktionieren können.
Tatsächlich ist dies tatsächlich der Fall. GitHub hat derzeit Millionen problematischer Repositories gelöscht. Diese Repositorys sind hauptsächlich Forks einiger großer und bekannter Repositorys. Es gibt etwa 100.000 geforkte Repositories.
Dabei handelt es sich ebenfalls um einen Supply-Chain-Angriff, und es gibt unzählige Supply-Chain-Angriffe gegen GitHub, aber es kommt äußerst selten vor, dass Millionen bösartiger Repositories auftauchen. Derzeit verwendet GitHub eine manuelle Überprüfung und eine groß angelegte Erkennung durch maschinelles Lernen, um diese schädlichen Repositorys zu löschen. Allerdings gibt es immer noch einige Repositories mit Hintertüren, die durch das Netz geschlüpft sind, und diese Fische, die durch das Netz geschlüpft sind, können von Benutzern heruntergeladen werden.
Derzeit gibt es keine Belege dafür, wie lang der Lebenszyklus dieser Fische ist, die durch das Netz gerutscht sind. Aber selbst wenn GitHub ein oder zwei Tage verzögert, bevor es die Fische entdeckt, die durch das Netz gerutscht sind, kann es sein, dass einige Benutzer innerhalb von ein oder zwei Tagen betroffen sind.
Denken Sie daher beim nächsten Herunterladen von Inhalten von GitHub daran, sich die Probleme, den Einreichungsverlauf und die Sternnummer als Referenz anzusehen, um Sicherheitsrisiken zu vermeiden, die durch den Zugriff auf das Repository des Forks über eine Suchmaschine entstehen.