比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 火必APP > Info

ITA:GitHub 告急 黑客威脅程序員不交錢就刪庫_TAL

Author:

Time:1900/1/1 0:00:00

作者|伍杏玲

出品|CSDN

5月3日,當中國程序員正愉快地過五一節時,國外程序員突然發現自己GitHub上的代碼不翼而飛!自己的GitHub一秒變成懸疑片現場,不僅被黑客攻擊刪代碼了,囂張的黑客還留下一封勒索信:

如果你要恢復丟失的代碼和避免我們泄漏代碼:需要先支付0.1個比特幣到這個地址:1ES14C7QLB5cyhlmuektxlgc1f2v2ti9da,再將Git登錄名和支付證明發送到這個郵箱里。

如果你不相信我們是否真的有你的數據,我們可以向你發送證據。你的代碼我們已下載并備份到服務器上。

如果我們在10天內沒有收到錢,我們將公開你的代碼或亂使用它們。

不僅是GitHub被黑客攻擊,據ZDNet報道,還有Bitbucket、GitLab也遭受同樣的攻擊。

這究竟是發生了什么事呢?

黑客攻擊勒索的驚魂記

一程序員在Reddit發帖講述其遭遇黑客攻擊被勒索的過程:當他修復一個Bug正要用SourceTree提交,當點擊提交按鈕時,電腦死機了。因為他的電腦經常會死機,所以他一開始沒有察覺到異常。可當他重啟動電腦后,SourceTree崩潰了,并提示重新安裝。重新安裝后,他又發現一個問題:Git索引文件損壞了!于是他在網上找了個簡單的命令來修復程序。他先是刪除了索引,然后點擊重置。

Galaxy Digital CEO:SBF應該入獄:金色財經報道,Galaxy Digital首席執行官Mike Novogratz在接受采訪時表示,前FTX首席執行官SBF應該被關進監獄。他說,“這是妄想,讓我們說清楚,SBF對所發生的事情以及他在其中的罪責產生了妄想,他需要被起訴。他會在監獄里度過一段時間。而且不僅僅是SBF,這不是一個人造成的”。

此前消息,SBF昨日在紐約時報的采訪中否認故意將FTX客戶的資金發送給Alameda,他表示不知道Alamde的行為,聲稱他并不了解整個情況。[2022/12/2 21:16:38]

然后他發現他落后了超3200個Commits!這時他這才停下來看看自己最近提交的內容,代碼全沒了!整個項目僅剩下一個上述勒索信的文件!他還看了下Bitbucket,所有的遠程分支都不見了!

這不僅是個別用戶,截至發稿,在GitHub搜索比特幣地址,還有326個被黑的項目。

又是DDoS攻擊?

這不是第一次GitHub遭遇黑客攻擊了:

First Digital Trust首席執行官:香港仍是安全的金融中心,可與新加坡攜手探索加密領域:10月20日消息,香港數字資產托管機構First Digital Trust的首席執行官Vincent Chok表示,香港沒有資本管制,沒有外匯管制,仍然是一個非常安全的金融中心。此外,他認為香港和新加坡之間是互補關系而不是競爭關系,新加坡在監管數字資產方面非常強大,香港憑借金融經驗和基礎設施可以與其建立良好的伙伴關系,共同創建一個真正強大的司法管轄區。

據悉,First Digital Trust是香港咨詢公司First Digital旗下的數字資產平臺。據此前報道,香港政府將發布虛擬資產政策宣言,推動建設國際虛擬資產中心。(Forkast)[2022/10/20 16:32:24]

2018年2月28日,GitHub遭到峰值攻擊流量高達1.35Tbps的DDoS攻擊,導致官網在一小段時間內無法訪問。

2015年3月28日,GitHub經歷了史上最大規模的DDoS攻擊,連續兩天使用“一種復雜的新技術來劫持無關用戶的瀏覽器對我們的網站發起大量流量”。

Galaxy Digital和Alameda高級交易員 :加密市場將迎來復蘇:Galaxy Digital和Alameda Research的高級交易員預測,一旦最近一波壞消息消退,加密市場將迎來復蘇。雖然他們認為監管的不確定性阻礙了許多機構進入加密市場,但一旦他們進入,對有限 BTC 供應的需求增加應該會將價格推至新高。(cointelegraph)[2021/6/25 0:05:47]

難道這次又雙叒叕是黑客DDoS攻擊?

不,這次竟是程序員缺乏基本的安全意識造成的:明文存儲密碼。

據GitLab安全總監KathyWang回應道,“我們根據StefanGabos昨天提交的贖金票確定了信息來源,并立即開始調查該問題。我們已經確定了受影響的用戶帳戶,并通知到這些用戶。根據調查發現,我們有強有力的證據表明,被泄露的帳戶在部署相關存儲庫時,其帳戶密碼是以明文形式來存儲。我們強烈建議使用密碼管理工具以更安全的方式存儲密碼,并且有條件的話,啟用雙因素身份驗證,這兩種方法都可以避免此問題發生。”

Galaxy Digital將推出礦工金融業務線,包括貸款、投資和風險管理產品:Galaxy Digital宣布推出礦機金融服務和專有挖礦業務。目前,Galaxy Digital正將現有業務線整合到以礦工為中心的金融服務「MiFi」中,包括貸款、投資和風險管理產品。

2020年10月啟動的Galaxy Digital的挖礦部門Galaxy Digital Mining將負責管理此次新成立的專有挖礦業務,負責人為富達(Fidelity)的前挖礦業務總監Amanda Fabiano。[2021/1/15 16:14:03]

幸運的是,根據StackExchange安全論壇的成員發現,黑客實際上并沒有刪除源碼,但是改變了Git的head,這意味著在某些情況下可以恢復代碼提交。

眾多程序員對黑客的行為表示不滿,齊齊去黑客留下的比特幣收貨地址舉報,目前該地址已收到34個舉報:

先別給錢,有免費救命妙招

那么面對被黑客“端了老窩”的程序員,只能雙手奉上贖金嗎?

動態 | LMAX Digital透露其平均每日交易量高達2.5億美元:金色財經報道,LMAX集團旗下加密交易所LMAX Digital透露,在5月至10月期間,該交易所現貨加密貨幣交易平均每日交易量(ADV)達到了2.5億美元。LMAX Digital在6月出現了年中高峰,月交易量達到創紀錄的86億美元,ADV為2.85億美元。[2019/11/22]

不,在推特上,開發者社區的大V建議受害者在支付贖金之前先聯系GitHub、GitLab或Bitbucket,因為他們可能有其他方法可以幫助你恢復已刪除的代碼。

一位“遭殃”的開發者先使用命令gitreflog瞅了瞅,能看到他自己所有的提交,所以他猜測黑客很可能沒有克隆存儲庫。

接著他給出嘗試自救的步驟:

1.看到黑客的提交:

gitcheckoutorigin/master

2.看到自己的所有文件:

gitcheckoutmaster

3.將修復origin/master:

gitcheckoutorigin/mastergitreflog#taketheSHAofthelastcommitofyoursgitreset

4.但是查看代碼狀態時:

gitstatus

會發現:

HEADdetachedfromorigin/master

所以還得想別的辦法修復。

接著他還提到,如果你本地有代碼備份的話,直接用就能修復:

gitpushoriginHEAD:master--force

因弱密碼被“祭天”的程序員

據調查,僅在2018年的500多萬個泄漏密碼顯示,有近3%的人使用“123456”作為密碼。

加入我們程序員在企業項目開發里,使用這種弱密碼會有什么危害呢?

2018年8月,華住酒店集團數據庫采用簡單的賬戶名和密碼:root/123456,含達五億條用戶的詳細信息的數據庫遭到泄露。

在互聯網時代,作為開發者尤為具備安全開始的意識。在日常開發中,我們該如何做呢?

可以參照5天6億3000萬數據泄露一文的方案:

在架構和研發過程中要配合安全團隊或綜合考慮信息安全管理要素;

在實際開發過程中要避開常見安全問題,如上傳Github、SQL注入、任意命令執行、緩沖區溢出、水平越權、日志敏感信息記錄、敏感文件任意存放等問題。

在數據泄露事件發生時,開發者應發揮自身的技術和業務優勢,積極配合安全團隊、法務團隊對事件溯源中所涉及到的業務場景和數據證據,提取固化提供支撐,在很多數據泄露事件溯源中開發者都是最有利的技術支撐,比如數據流程梳理、關鍵日志提取等。

開發者在配合過程中需要嚴格注意,避免破壞數據完整性。

再見,123456!

參考:

https://www.zdnet.com/article/a-hacker-is-wiping-git-repositories-and-asking-for-a-ransom/

https://security.stackexchange.com/questions/209448/gitlab-account-hacked-and-repo-wiped

作為碼一代,想教碼二代卻無從下手:

聽說少兒編程很火,可它有哪些好處呢?

孩子多大開始學習比較好呢?又該如何學習呢?

最新的編程教育政策又有哪些呢?

下面給大家介紹CSDN新成員:極客寶寶

戳他了解更多↓↓↓

熱文推薦

?GitHub遭黑客攻擊勒索;蘋果夸大iPhone電池續航時間;全球第二大暗網被摧毀|極客頭條

?Web組件即將取代前端框架?!|技術頭條

?人工智能是6G誕生的關鍵!|極客頭條

?天才程序員:25歲進貝爾實驗室,32歲創建信息論

?華為員工年薪200萬!真相讓人心酸!

?太形象了!什么是邊緣計算?最有趣的解釋沒有之一!

?安全顧問反水成黑客,靠瞎猜盜得5000萬美元的以太幣,一個區塊鏈大盜的另類傳奇

?人造器官新突破!美國科學家3D打印出會“呼吸”的肺|Science

?她說:為啥程序員都特想要機械鍵盤?這答案我服!

System.out.println("點個在看吧!");console.log("點個在看吧!");print("點個在看吧!");printf("點個在看吧!");cout<<"點個在看吧!"<<endl;Console.WriteLine("點個在看吧!");Response.Write("點個在看吧!");alert("點個在看吧!")echo"點個在看吧!"

點擊閱讀原文,輸入關鍵詞,即可搜索您想要的CSDN文章。

你點的每個“在看”,我都認真當成了喜歡

Tags:ITADIGDIGITALsaitama幣值得長期持有嗎Digitex FuturesDigimon RabbitVital Ethereum

火必APP
區塊鏈:浙江網信辦發布區塊鏈信息服務管理實施意見 要求項目方盡快申報備案_MCBASE價格

金色財經4月19日訊2019年2月15日《區塊鏈信息服務管理規定》正式實施,這是我國深入推進網絡信息安全管理、防范區塊鏈信息服務安全風險、促進區塊鏈信息服務健康發展的需要.

1900/1/1 0:00:00
BIT:再提6800萬美元BTC Bitfinex到底有多少錢?_BitTorrent (new)

金色財經比特幣5月1日訊Bitfinex是由iFinexInc.擁有并運營的加密貨幣交易所,最近由于被被紐約總檢察長辦公室爆出存在8.5億美元資金缺口之后再次站在了輿論的風口浪尖.

1900/1/1 0:00:00
EOS:幣世界DApp活躍度梳理:三大公鏈DApp昨日活躍用戶量總計150,407個_TRO

據DAppTotal.com05月04日數據顯示,昨天,ETH/EOS/TRON三大公鏈DApp單日活躍用戶共有150,407個,其中EOS公鏈占比64.55%,表現最佳.

1900/1/1 0:00:00
APP:類 DApp為何需要發幣,為何又不需要發幣?_DAPCoin

2017年11月,以太坊上的「加密貓」成為了區塊鏈上的第一個DApp,一只只能看卻摸不到的卡通貓足足可以賣到17萬美元的高價,不讓吸引了全世界所有投資者的目光,也引領了DApp的潮流.

1900/1/1 0:00:00
BTC:分析:BFX本輪IEO的認購用戶不會拿到永久股權_比特幣

Dgroup創始人趙東邀朋友分析BFXIEO的潛在風險和回報,對其文章大加贊賞,并表示“我無法完全客觀,因為我是股東”.

1900/1/1 0:00:00
BIT:關于 SWTC 暫停充、提幣的公告_ITZ幣

親愛的Bit-Z用戶: 因SWTC錢包維護,Bit-Z已暫停其充、提幣服務,待維護完成后將盡快開放,請留意官方公告。由此給您帶來不便,敬請諒解.

1900/1/1 0:00:00
ads