GitHub Dependabot распространяет вредоносный код

GitHub Dependabot распространяет вредоносный код

Dependabot — автоматический сервис проверки и обновления зависимостей в проектах Github — совсем не так безопасен, как может показаться. Исследователи Checkmarx  сообщили о многочисленных необычных коммитах Dependabot, которые при проверке оказались средствами внедрения вредоносного кода.

Злоумышленники использовали токены жертв для проникновения на Github. Далее они создали поддельные коммиты, то есть запросы, от Dependabot. Последние якобы были стандартными изменениями для актуализации репозиториев, однако по факту таковыми не являлись.

С их помощью в проект на GitHub попадает вредоносный код, который отправляет данные проекта на сервер, подконтрольный злоумышленнику. Далее в репозитории заменяют файлы JavaScript на зараженные вредоносным ПО. Так злоумышленник получает пароли из веб-форм, которые отправляются на тот же сервер.

похожие материалы

Стрелочка
Стрелочка
Каждое пятое предприятие планирует расширить применение технологии в кибербезопасности
Каждое пятое предприятие планирует расширить применение технологии в кибербезопасности

21% промышленных компаний в мире планируют расширить использование технологий искусственного интеллекта для решения задач кибербезопасности — на основе как внешних ИИ-сервисов, так и собственных разработок.

Трамп хочет закрыть глаза на опасности, создаваемые ИИ, из-за опасений отстать от Китая
Трамп хочет закрыть глаза на опасности, создаваемые ИИ, из-за опасений отстать от Китая

Президент США Дональд Трамп преуменьшил опасения, связанные с быстрыми темпами развития искусственного интеллекта, и выступил против замедления его разработки, подчеркнув приоритет американского лидерства над Китаем.