GitHub werkt momenteel aan het indammen van een aanhoudende aanval waarbij aan cryptocurrency gerelateerde criminele bendes geautomatiseerde tools gebruiken om een groot aantal GitHub-accounts aan te maken, en vervolgens automatisch bekende opslagplaatsen te splitsen en achterdeurtjes aan deze opslagplaatsen toe te voegen. Deze achterdeurtjes zijn vooral gericht op investeerders in cryptocurrency, wat betekent dat als gebruikers of ontwikkelaars per ongeluk deze projecten met achterdeurtjes gebruiken, de gegevens van hun cryptoportemonnee kunnen worden gestolen, wat kan resulteren in het verlies van geld.
Het is logisch dat criminele bendes GitHub als doelwit kiezen. GitHub heeft een zeer hoog gewicht bij Google-zoekopdrachten en heeft een groter aantal klikken. Veel gebruikers kunnen niet zeggen of een project op GitHub het originele project is of een versie die door iemand anders is geforkt, dus het is gemakkelijker om voor de gek gehouden te worden.
Dergelijke geautomatiseerde en grootschalige aanvallen op GitHub zijn echter nog steeds zeldzaam. Criminele bendes weten uiteraard dat een dergelijke grootschalige aanval onvermijdelijk de aandacht van GitHub zal trekken en een technische confrontatie zal initiëren. De criminele bendes doen het echter nog steeds, wat aantoont dat ze er ook vertrouwen in hebben dat hun geautomatiseerde systemen kunnen blijven werken ondanks de achtervolging en onderschepping van GitHub.
In feite is dit inderdaad het geval. GitHub heeft momenteel miljoenen problematische opslagplaatsen verwijderd. Deze repository's splitsen voornamelijk een aantal grote en bekende repository's op. Er zijn ongeveer 100.000 opslagplaatsen die zijn gevorkt.
Dit is ook een supply chain-aanval, en er zijn talloze supply chain-aanvallen gelanceerd tegen GitHub, maar het komt uiterst zelden voor dat miljoenen kwaadaardige opslagplaatsen verschijnen. Momenteel gebruikt GitHub handmatige beoordeling en grootschalige machine learning-detectie om deze kwaadaardige opslagplaatsen te verwijderen. Er zijn echter nog steeds enkele opslagplaatsen met achterdeurtjes die door het net zijn geglipt, en deze vissen die door het net zijn geglipt, kunnen door gebruikers worden gedownload.
Er is momenteel geen bewijs dat aantoont hoe lang de levenscyclus is van deze vissen die door het net zijn geglipt, maar zelfs als GitHub een dag of twee vertraging oploopt voordat de vis wordt gedetecteerd die door het net is geglipt, kunnen sommige gebruikers binnen een dag of twee getroffen worden.
Denk er daarom aan om de volgende keer dat u inhoud van GitHub downloadt, naar de problemen, de inzendingsgeschiedenis en het sternummer te kijken als referentie om veiligheidsrisico's te vermijden die worden veroorzaakt door het betreden van de repository van de fork via een zoekmachine.