以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > 幣贏 > Info

ITC:GitHub 告急 黑客威脅程序員不交錢就刪庫

Author:

Time:1900/1/1 0:00:00

作者|伍杏玲

出品|CSDN

5月3日,當中國程序員正愉快地過五一節時,國外程序員突然發現自己GitHub上的代碼不翼而飛!自己的GitHub一秒變成懸疑片現場,不僅被黑客攻擊刪代碼了,囂張的黑客還留下一封勒索信:

如果你要恢復丟失的代碼和避免我們泄漏代碼:需要先支付0.1個比特幣到這個地址:1ES14C7QLB5cyhlmuektxlgc1f2v2ti9da,再將Git登錄名和支付證明發送到這個郵箱里。

如果你不相信我們是否真的有你的數據,我們可以向你發送證據。你的代碼我們已下載并備份到服務器上。

如果我們在10天內沒有收到錢,我們將公開你的代碼或亂使用它們。

不僅是GitHub被黑客攻擊,據ZDNet報道,還有Bitbucket、GitLab也遭受同樣的攻擊。

這究竟是發生了什么事呢?

黑客攻擊勒索的驚魂記

一程序員在Reddit發帖講述其遭遇黑客攻擊被勒索的過程:當他修復一個Bug正要用SourceTree提交,當點擊提交按鈕時,電腦死機了。因為他的電腦經常會死機,所以他一開始沒有察覺到異常。可當他重啟動電腦后,SourceTree崩潰了,并提示重新安裝。重新安裝后,他又發現一個問題:Git索引文件損壞了!于是他在網上找了個簡單的命令來修復程序。他先是刪除了索引,然后點擊重置。

Gitcoin Grants Beta輪總收到約10.7萬筆捐款,籌集資金達60.7萬美元:7月4日消息,Gitcoin發推宣布Gitcoin Grants Beta輪次捐款結果,其于5月結束的Beta輪次總計收到約10.7萬筆捐款,籌集資金達60.7萬美元。目前其最終結果正在進行快照投票,要求社區多重簽名的密鑰持有者根據終支付金額支付資金,投票持續至7月8日。[2023/7/5 22:18:07]

然后他發現他落后了超3200個Commits!這時他這才停下來看看自己最近提交的內容,代碼全沒了!整個項目僅剩下一個上述勒索信的文件!他還看了下Bitbucket,所有的遠程分支都不見了!

這不僅是個別用戶,截至發稿,在GitHub搜索比特幣地址,還有326個被黑的項目。

又是DDoS攻擊?

這不是第一次GitHub遭遇黑客攻擊了:

2018年2月28日,GitHub遭到峰值攻擊流量高達1.35Tbps的DDoS攻擊,導致官網在一小段時間內無法訪問。

Galaxy Digital斥資4410萬美元收購GK8自托管平臺:金色財經報道,Galaxy Digital?斥資4410萬美元收購Celsius Network的GK8自托管平臺,收購價格比Celsius去年收購GK8的價格低60%以上。GK8 的交易以4400萬美元現金外加100,000美元的承擔責任的購買價格達成。Celsius于2021年11月以1.15億美元的價格收購了GK8。?[2022/12/8 21:29:57]

2015年3月28日,GitHub經歷了史上最大規模的DDoS攻擊,連續兩天使用“一種復雜的新技術來劫持無關用戶的瀏覽器對我們的網站發起大量流量”。

難道這次又雙叒叕是黑客DDoS攻擊?

不,這次竟是程序員缺乏基本的安全意識造成的:明文存儲密碼。

據GitLab安全總監KathyWang回應道,“我們根據StefanGabos昨天提交的贖金票確定了信息來源,并立即開始調查該問題。我們已經確定了受影響的用戶帳戶,并通知到這些用戶。根據調查發現,我們有強有力的證據表明,被泄露的帳戶在部署相關存儲庫時,其帳戶密碼是以明文形式來存儲。我們強烈建議使用密碼管理工具以更安全的方式存儲密碼,并且有條件的話,啟用雙因素身份驗證,這兩種方法都可以避免此問題發生。”

Gitcoin將逐步關閉現有cGrants平臺,專注構建新贈款協議Grants Protocol:11月1日消息,Gitcoin表示社區已通過一項專注構建新贈款協議Grants Protocol的投票,即,將逐步關閉現有cGrants平臺,并將專注于構建和過渡到新贈款協議Grants Protocol。除了托管Gitcoin贈款計劃外,Grants Protocol將允許任何社區、生態系統或個人運行他們自己的贈款輪次,并將可以開箱即用地創建二次融資輪次。Gitcoin將在1月17日至31日進行兩輪Alpha測試,將包括一個氣候解決方案輪次和一個聯合開源軟件及以太坊基礎設施輪次,每一輪都將與現有受助人的子集(subset)一起運行。[2022/11/1 12:05:02]

幸運的是,根據StackExchange安全論壇的成員發現,黑客實際上并沒有刪除源碼,但是改變了Git的head,這意味著在某些情況下可以恢復代碼提交。

眾多程序員對黑客的行為表示不滿,齊齊去黑客留下的比特幣收貨地址舉報,目前該地址已收到34個舉報:

Galaxy Digital創始人:未來三四年比特幣價格或將達到50萬美元:2月14日消息,Galaxy Digital創始人Mike Novogratz指出,比特幣將繼續表現良好,更多的是作為一種價值存儲資產,而不是貨幣。Novogratz認為,比特幣將繼續追趕黃金10萬億美元的市值,因為在短短三年內它的收益將超過10倍。此外,Novogratz預測,比特幣價格將在2024年至2025年達到50萬美元。(The Daily HODL)[2021/2/14 19:43:07]

先別給錢,有免費救命妙招

那么面對被黑客“端了老窩”的程序員,只能雙手奉上贖金嗎?

不,在推特上,開發者社區的大V建議受害者在支付贖金之前先聯系GitHub、GitLab或Bitbucket,因為他們可能有其他方法可以幫助你恢復已刪除的代碼。

一位“遭殃”的開發者先使用命令gitreflog瞅了瞅,能看到他自己所有的提交,所以他猜測黑客很可能沒有克隆存儲庫。

接著他給出嘗試自救的步驟:

聲音 | Galaxy Digital創始人:多數公司需要很長時間來成長,“加密獨角獸”尚在醞釀之中:Galaxy Digital創始人兼首席執行官Mike Novogratz近期表示,每個公司都想成為下一個獨角獸,但這需要時間來成長(比如Peloton)。大多數公司需要數年時間才能發揮其潛力,這意味著2016年才真正展露頭角的加密空間還有很長的路要走。 Novogratz稱:“發展偉大的企業需要很長時間,即使是那些獨角獸企業也是如此。而我們(Galaxy Digital)距成立還不到18個月。”[2019/9/13]

1.看到黑客的提交:

gitcheckoutorigin/master

2.看到自己的所有文件:

gitcheckoutmaster

3.將修復origin/master:

gitcheckoutorigin/mastergitreflog#taketheSHAofthelastcommitofyoursgitreset

4.但是查看代碼狀態時:

gitstatus

會發現:

HEADdetachedfromorigin/master

所以還得想別的辦法修復。

接著他還提到,如果你本地有代碼備份的話,直接用就能修復:

gitpushoriginHEAD:master--force

因弱密碼被“祭天”的程序員

據調查,僅在2018年的500多萬個泄漏密碼顯示,有近3%的人使用“123456”作為密碼。

加入我們程序員在企業項目開發里,使用這種弱密碼會有什么危害呢?

2018年8月,華住酒店集團數據庫采用簡單的賬戶名和密碼:root/123456,含達五億條用戶的詳細信息的數據庫遭到泄露。

在互聯網時代,作為開發者尤為具備安全開始的意識。在日常開發中,我們該如何做呢?

可以參照5天6億3000萬數據泄露一文的方案:

在架構和研發過程中要配合安全團隊或綜合考慮信息安全管理要素;

在實際開發過程中要避開常見安全問題,如上傳Github、SQL注入、任意命令執行、緩沖區溢出、水平越權、日志敏感信息記錄、敏感文件任意存放等問題。

在數據泄露事件發生時,開發者應發揮自身的技術和業務優勢,積極配合安全團隊、法務團隊對事件溯源中所涉及到的業務場景和數據證據,提取固化提供支撐,在很多數據泄露事件溯源中開發者都是最有利的技術支撐,比如數據流程梳理、關鍵日志提取等。

開發者在配合過程中需要嚴格注意,避免破壞數據完整性。

再見,123456!

參考:

https://www.zdnet.com/article/a-hacker-is-wiping-git-repositories-and-asking-for-a-ransom/

https://security.stackexchange.com/questions/209448/gitlab-account-hacked-and-repo-wiped

作為碼一代,想教碼二代卻無從下手:

聽說少兒編程很火,可它有哪些好處呢?

孩子多大開始學習比較好呢?又該如何學習呢?

最新的編程教育政策又有哪些呢?

下面給大家介紹CSDN新成員:極客寶寶

戳他了解更多↓↓↓

熱文推薦

?GitHub遭黑客攻擊勒索;蘋果夸大iPhone電池續航時間;全球第二大暗網被摧毀|極客頭條

?Web組件即將取代前端框架?!|技術頭條

?人工智能是6G誕生的關鍵!|極客頭條

?天才程序員:25歲進貝爾實驗室,32歲創建信息論

?華為員工年薪200萬!真相讓人心酸!

?太形象了!什么是邊緣計算?最有趣的解釋沒有之一!

?安全顧問反水成黑客,靠瞎猜盜得5000萬美元的以太幣,一個區塊鏈大盜的另類傳奇

?人造器官新突破!美國科學家3D打印出會“呼吸”的肺|Science

?她說:為啥程序員都特想要機械鍵盤?這答案我服!

System.out.println("點個在看吧!");console.log("點個在看吧!");print("點個在看吧!");printf("點個在看吧!");cout<<"點個在看吧!"<<endl;Console.WriteLine("點個在看吧!");Response.Write("點個在看吧!");alert("點個在看吧!")echo"點個在看吧!"

點擊閱讀原文,輸入關鍵詞,即可搜索您想要的CSDN文章。

你點的每個“在看”,我都認真當成了喜歡

Tags:ITHITCHUBRANProject WITHBitcoinPesoshubiinuRANTS價格

幣贏
BTC:獨家深度 | 區塊鏈如何跨越死亡之谷?

從2017年起,加密市場的快速增長成為熱門話題,幣價猛增成為各大媒體的頭條新聞。然而進入2018年,市場價格下跌,公眾熱情也在迅速降溫,曾經的忠實擁躉也開始對BTC和區塊鏈的未來持懷疑態度.

1900/1/1 0:00:00
PCH:關于Bit-Z下架PCH的公告

親愛的Bit-Z用戶: 由于PCH主網升級,應項目方要求,Bit-Z將下架PCH(ERC-20).

1900/1/1 0:00:00
SHED:“Hashed Labs” 合伙人Ethan Kim:游戲DAPP將加速區塊鏈普及程度

互聯網從PC端進入移動互聯網時代后,各種APP如雨后春筍般相繼出現,極大地豐富了人們的移動互聯網生活。購物、外賣、打車、資訊、社交等各方面的生活方式都發生了翻天覆地的變化.

1900/1/1 0:00:00
INC:區塊鏈忠誠度可以解決的不僅僅是破碎的客戶獎勵

作者:GuyBrandon傳統的零售忠誠度計劃對消費者或企業幾乎沒有價值。區塊鏈獎勵制度可以改變這一點,并解決更為深刻的不平等問題和缺乏良好投資的機會。傳統的忠誠不起作用.

1900/1/1 0:00:00
SDT:主板A、B和FOne部分交易對挖礦額度調整公告

親愛的社區用戶: 自2019年05月05日0點起,FCoin主板A、B和FOne部分交易對調整后的挖礦額度如下: 主板A 交易對?? 交易挖礦每日返還額度? ????掛單挖礦每日返還額度???排.

1900/1/1 0:00:00
數字貨幣:虛擬貨幣-新手篇

雖然2018年后虛擬貨幣市場市價持續下跌,但仍有很多人持續關注并持有虛擬貨幣,故今天小編帶領虛擬貨幣的新手們了解一下虛擬貨幣的基礎知識.

1900/1/1 0:00:00
ads