成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

專門竊取GitHub賬戶,這種釣魚活動值得開發者警惕

新聞 前端
近日,GitHub 官方博客披露一則消息:網絡犯罪分子發起一種釣魚活動,將 GitHub 用戶視為攻擊目標,試圖獲取其賬戶權限。

 [[323554]]

近日,GitHub 官方博客披露一則消息:網絡犯罪分子發起一種釣魚活動,將 GitHub 用戶視為攻擊目標,試圖獲取其賬戶權限。

一旦用戶中招,后果可能很嚴重。攻擊者不僅能控制 GitHub 用戶的賬戶,而且還能獲取其他重要信息和內容。

據 GitHub 官方透露,這種釣魚活動被稱為 Sawfish(鋸鰩),以 GitHub 用戶為攻擊目標,它通過模仿 GitHub 的登錄頁面來收集和竊取用戶的登錄憑證。一旦登錄憑證得手,攻擊者就能接管用戶賬戶。除此之外,攻擊者還會立即下載用戶私有庫的內容。

GitHub 安全事件響應團隊(SIRT)在博客中寫道,“如果攻擊者成功竊取了 GitHub 用戶賬戶的登錄憑證,為了在用戶更改密碼后能繼續訪問,它們可能在這個賬戶上快速地創建GitHub 個人訪問令牌或授權的 OAuth applications。”

GitHub SIRT 表示,發布此消息,一方面是為了提高用戶的安全意識,另一方面是提醒用戶保護好其賬戶和存儲庫。

1. 瞄準目標:活躍的 GitHub 賬戶

據悉,這種釣魚活動首先選擇目標,它將各個國家為科技公司工作且當前活躍的 GitHub 用戶賬戶視為攻擊對象。

其次,獲取相應目標(GitHub 用戶)的電子郵件地址。據了解,攻擊者可以利用 GitHub 上的公共 commits 來獲取所需的電子郵件地址。

然后,攻擊者會模仿 GitHub 官方登錄頁面,制作與其“長得一模一樣”的虛假登錄頁面。

最后,攻擊者將從合法域名下給 GitHub 用戶發送釣魚郵件。

专门窃取GitHub账户,这种钓鱼活动值得开发者警惕

GitHub 官方博客揭示,這種釣魚郵件會利用“各種誘餌”來欺騙目標點擊嵌入信息的惡意鏈接。釣魚信息會聲稱,一個 GitHub 用戶賬戶的存儲庫或設置已經被更改,或是未經授權的活動被刪除。然后,這則信息會邀請用戶點擊一個惡意鏈接來檢查這個更改。

一旦用戶被騙,他就會點擊惡意鏈接去核實自己的賬戶活動,此時,用戶就會被重定向到一個虛假的 GitHub 登錄頁面。

這個假頁面會收集用戶的登錄憑證,然后將其發送到攻擊者所控制的服務器上。

對使用基于 TOTP 雙因素認證的用戶來說,這個站點會將任意的 TOTP codes 轉發給攻擊者,這就讓其可以順利進入受 TOTP 雙因素認證保護的賬戶。

舉個例子,4 月 4 日,有用戶收到一封郵件,讓用戶檢查其賬戶活動:

专门窃取GitHub账户,这种钓鱼活动值得开发者警惕

如果用戶點擊鏈接,它就將用戶轉到虛假站點:

专门窃取GitHub账户,这种钓鱼活动值得开发者警惕

用戶一旦輸入賬戶和密碼,點擊登錄,那就完了!

不過,GitHub SIRT 解釋道,“對于這種攻擊,受 hardware security keys 保護的賬戶影響不大。”

GitHub 披露了攻擊者所使用的一些策略:

  • 使用 URL-shortening 服務來隱藏惡意鏈接的真實“目的地”。為了進一步的造成混淆,攻擊者有時會將多種 URL-shortening 服務混在一起;
  • 為了讓攻擊中用到的惡意鏈接看起來更不易受到懷疑,攻擊者也會在 compromised sites 使用基于 PHP 的重定向程序。

2. 怎樣防御這種釣魚攻擊?

針對 Sawfish 釣魚攻擊,GitHub 給出了一些建議:

  1. 立即重置密碼;
  2. 立即重置 two-factor recovery codes;
  3. 檢查個人訪問令牌;
  4. 采取額外步驟檢查和保護賬戶安全

為了阻止釣魚攻擊取得成功,GitHub 建議“考慮使用硬件安全密鑰和 WebAuthn 雙因素認證。同時,也可以選擇使用瀏覽器內置的密碼管理器。“

GitHub 表示,通過自動填充或識別出你此前保存密碼的合法域名,它們可能提供一定程度的釣魚防護。如果你的密碼管理器沒有識別出當前訪問的網站,它可能就是個釣魚站點。

再次提醒廣大 GitHub 用戶,千萬要核實別在釣魚網站輸入登錄憑證,確認地址欄的 URL 是 https://github.com/login 和網站的 TLS 證書是發給 GitHub, Inc。

3. 已知的釣魚活動域名

據 GitHub 表示,它們注意到被攻擊者使用的釣魚域名,其中,大多數已經 offline,但攻擊者還在不斷地創建新域名,并且會繼續如此。

  • aws-update[.]net
  • corp-github[.]com
  • ensure-https[.]com
  • git-hub[.]co
  • git-secure-service[.]in
  • githb[.]co
  • glt-app[.]net
  • glt-hub[.]com
  • glthub[.]co
  • glthub[.]info
  • glthub[.]net
  • glthubb[.]info
  • glthube[.]app
  • glthubs[.]com
  • glthubs[.]info
  • glthubs[.]net
  • glthubse[.]info
  • slack-app[.]net
  • ssl-connection[.]net
  • sso-github[.]com
  • sts-github[.]com
  • tsl-github[.]com

 

責任編輯:張燕妮 來源: 架構頭條
相關推薦

2022-11-09 06:44:37

2012-10-12 13:56:55

2021-10-26 08:50:42

釣魚工具TodayZoo攻擊

2015-05-19 09:36:01

網絡釣魚釣魚網站趨勢科技

2010-10-25 09:31:33

2015-02-03 02:50:37

2015-02-04 12:09:57

2013-09-27 09:50:23

2018-01-08 10:39:17

前端技術框架

2021-01-25 11:18:35

谷歌用戶密碼釣魚網站

2021-10-20 11:33:29

Telegram BoPayPal間諜軟件

2013-11-07 09:56:48

WindowsWindows Pho

2010-09-03 13:54:44

PHP開發工具

2019-01-02 08:35:42

開發者技能博客

2016-09-13 11:07:53

Java網站開發

2014-11-14 09:41:53

Java工具

2012-08-20 09:57:15

新興平臺汽車智能家電

2023-05-19 14:01:47

AI模型

2023-10-16 08:00:00

2019-12-13 17:44:12

釣魚黑客電子商務
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 天天操夜夜操 | a级毛片免费高清视频 | 一级片在线播放 | 中文字幕在线一区二区三区 | 久久久www成人免费无遮挡大片 | 国产精品日韩一区二区 | 久久亚洲欧美日韩精品专区 | 国产精品福利网站 | 成人一区二区视频 | 99视频免费 | 国产成人免费视频 | 亚洲色图综合网 | 午夜影院网站 | av毛片| 久久精品一 | 国产精品久久久久久吹潮日韩动画 | 亚洲bt 欧美bt 日本bt | av福利网站 | www.av7788.com| 久久久久国产一区二区三区四区 | 亚洲一区二区久久 | 另类二区 | 国产成视频在线观看 | 国产1区2区在线观看 | 亚洲欧美一区二区三区1000 | 一级欧美一级日韩片免费观看 | 国产高潮好爽受不了了夜夜做 | 日韩有码一区 | yeyeav| 黑人粗黑大躁护士 | 国产日韩欧美精品 | 天天综合网天天综合色 | 日韩视频观看 | a级毛片国产 | 日韩在线观看 | 在线观看免费av片 | 成人久久18免费网站 | 日韩久久久久久久久久久 | 毛片视频免费观看 | 亚洲成人一区二区在线 | 国产精品亚洲综合 |