• صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران

تک ناک » فناوری » امنیت سایبری » استفاده هکرها از گیت‌لب برای توزیع بدافزار

استفاده هکرها از گیت‌لب برای توزیع بدافزار

امیرحسین یونس نوشته شده توسط امیرحسین یونس
چهارشنبه 5 اردیبهشت 1403 - 09:55
در امنیت سایبری, فناوری
کپی لینکاشتراک گذاری در تلگراماشتراک گذاری در توییتر

گیت‌لب مانند گیت‌هاب با نقصی مواجه شده است که عاملان مخرب از آن برای توزیع بدافزار با استفاده از URLهای مرتبط با مخازن مایکروسافت سوء‌استفاده می‌کنند.

به‌گزارش تک‌ناک، بلیپینگ‌کامپیوتر چندی پیش اعلام کرده بود که چگونه بازیگران مخرب برای توزیع بدافزار با استفاده از URLهای مرتبط با مخزن‌های مایکروسافت از نقصی در گیت‌هاب سوءاستفاده می‌کنند و باعث می‌شوند تا فایل‌ها معتبر به‌نظر برسند.

حالا مشخص شده است که گیت‌لب نیز تحت‌تأثیر همین مشکل قرار گرفته و ممکن است به روش مشابهی از آن سوءاستفاده شود.

به‌نقل از بلیپینگ‌کامپیوتر، در‌حالی‌که بیشتر فعالیت‌های مرتبط با بدافزار حول URLهای گیت‌هاب مایکروسافت بود، از این نقص ممکن است با هر مخزن عمومی در گیت‌هاب یا گیت‌لب سوءاستفاده و به بازیگران مخرب اجازه داده شود تا طعمه‌های بسیار متقاعدکننده‌ای ایجاد کنند. به‌عنوان مثال، URLهای زیر که در حمله استفاده شده‌اند، این‌گونه القا می‌کردند که این فایل‌های زیپ در مخزن کد منبع مایکروسافت وجود دارند:

  • https://github[.]com/microsoft/vcpkg/files/14125503/Cheat.Lab.2.7.2.zip
  • https://github[.]com/microsoft/STL/files/14432565/Cheater.Pro.1.6.0.zip

در پی تحقیقات کارشناسان، مشخص شد این فایل‌ها که بدافزار هستند، در مخزن کد مایکروسافت یافت نمی‌شوند و در‌عوض، روی CDN گیت‌هاب وجود داشتند و به‌احتمال زیاد بازیگری مخرب که از ویژگی کامنت‌های پلتفرم سوءاستفاده کرده‌، آن‌ها را آپلود کرده است. هنگام ارسال نظر درباره کامیت یا درخواست نظرسنجی، کاربر گیت‌هاب می‌تواند فایلی را ضمیمه کند که در CDN گیت‌هاب آپلود و با استفاده از URL منحصر‌به‌فرد با فرمت زیر به پروژه مرتبط متصل می‌شود:

https://www.github.com/{project_user}/{repo_name}/files/{file_id}/{file_name}

برای ویدئوها و تصاویر، فایل‌ها به‌جای آن در مسیر /assets/ ذخیره می‌شوند. به‌جای اینکه URL پس از ارسال نظر ایجاد شود، گیت‌هاب به‌طور خودکار پس از افزودن فایل به نظرِ ذخیره‌نشده، لینک دانلود را ایجاد می‌کند. این مسئله به بازیگران مخرب اجازه می‌دهد تا بدافزار خود را به هر مخزنی بدون اطلاع آن‌ها ضمیمه کنند.

حتی اگر کامنت هرگز ارسال نشود یا بعداً کاربر یا مهاجم آن را حذف کند، لینک دانلود فایل همچنان فعال باقی می‌ماند. سرگئی فرانکوف از سرویس تحلیل خودکار بدافزار UNPACME ماه گذشته درباره این باگ گفت که بازیگران مخرب به‌طور فعال از آن سوءاستفاده می‌کنند. کمی پس از او، کاربران اشاره کردند که گیت‌لب نیز از این مشکل مصون نیست.

متخصصان امنیت در آزمایش‌هایی توانستند فایل‌هایی را آپلود کنند که در CDN گیت‌لب آپلود می‌شدند؛ اما به‌نظر می‌رسید که این فایل‌ها در مخزن‌های گیت‌لب پروژه‌های متن‌باز محبوب مانند Inkscape و Wireshark وجود دارند:

  • https://gitlab[.]com/inkscape/inkscape/uploads/edfdbc997689255568a7c81db3f3dc51/InkScape-2024-Latest.exe
  • https://gitlab[.]com/wireshark/wireshark/uploads/b4162053fbb4dc6ee4f673c532009e16/WireShark-v4.2.4-stable-release.exe

این فایل استفاده‌شده در آزمایش‌ها تصویر JPG بی‌خطری است که برای نشان‌دادن چگونگی سوء‌استفاده از این ویژگی به‌دست بازیگران مخرب به .exe تغییر نام داده شده است. بدین‌ترتیب، آن‌ها کاربران را فریب می‌دهند تا نسخه‌های نرم‌افزار تقلبی حاوی بدافزار را دانلود کنند. فرمت چنین فایل‌هایی که در CDN گیت‌لب آپلود می‌شوند، به‌صورت زیر است:

https://gitlab.com/{project_group_namr}/{repo_name}/uploads/{file_id}/{file_name}

در اینجا، file_id به‌نظر می‌رسد هش MD4 یا MD5 است تا شناسه عددی ساده‌تر.

شبیه به گیت‌هاب، لینک‌های فایل‌های تولید‌شده گیت‌لب حتی اگر مهاجم هرگز آن‌ها را ارسال نکنند یا بعداً حذف شوند، همچنان فعال باقی می‌مانند. گیت‌لب قبل از اینکه کاربران بتوانند این فایل‌ها را آپلود یا دانلود کنند، از آنان می‌خواهد تا وارد سیستم شوند؛ اما این کار از آپلود اولیه این فایل‌ها به‌وسیله بازیگران مخرب مانع نمی‌شود.

ازآنجاکه تقریباً تمام شرکت‌های نرم‌افزاری از گیت‌هاب یا گیت‌لب استفاده می‌کنند، این نقص به بازیگران مخرب امکان می‌دهد تا طعمه‌های وسوسه‌کننده‌ای ایجاد کنند. به‌عنوان مثال، بازیگر مخرب می‌تواند فایل اجرایی معیوبی را در مخزن نصب‌کننده درایور انویدیا آپلود کند که وانمود می‌کند درایور جدیدی است که مشکلات یکی از بازی‌های محبوب را برطرف می‌کند یا می‌تواند فایلی را در کامنتی درباره کد منبع گوگل کروم آپلود و وانمود کند که نسخه آزمایشی جدیدی از مرورگر وب است.

همچنین، این URLها به‌نظر می‌رسد که متعلق به مخزن‌های شرکت هستند؛ به‌همین‌دلیل، بسیار مطمئن به‌نظر می‌رسند. متأسفانه حتی اگر شرکتی متوجه شود که از مخزن‌هایش برای توزیع بدافزار سوءاستفاده می‌شود، تنظیماتی وجود ندارد که به آن‌ اجازه دهد تا فایل‌های ضمیمه‌شده به پروژه‌های خود را مدیریت یا حذف کند. بلیپینگ‌کامپیوتر 18 آوریل با هر دو شرکت گیت‌هاب و مایکروسافت درباره این سوءاستفاده تماس گرفت؛ اما پاسخی دریافت نکرد.

امیرحسین یونس

امیرحسین یونس

کارشناس ارشد محیط زیست، نویسنده حوزه تکنولوژی

مطالب مرتبط

رندر گرافیکی از رک‌های سرور هوش مصنوعی انویدیا Blackwell که در حال پردازش داده‌ها (نماد مکعب درخشان) هستند.
اخبار هوش مصنوعی

انویدیا با پردازنده‌های گرافیکی Blackwell و Hopper مدل GPT-5.2 را به پرواز درمی‌آورد

نوشته شده توسط امیرحسین یونس
21 آذر 1404
هوش‌مصنوعی گوگل
اخبار هوش مصنوعی

گوگل امکان پرو مجازی لباس را با سلفی فراهم کرد

نوشته شده توسط اسما کلهر
21 آذر 1404
گوگل از «Disco»، ابزاری مبتنی بر Gemini برای ساخت برنامه‌های وب از تب‌های مرورگر، رونمایی کرد.
اخبار هوش مصنوعی

گوگل با «Disco» وارد مرحله تازه‌ای از ادغام هوش مصنوعی در مرور وب شد

نوشته شده توسط اسما کلهر
20 آذر 1404
OpenAI با معرفی GPT-5.2 جایگاه خود را در رقابت فشردهٔ هوش مصنوعی تقویت می‌کند
اخبار هوش مصنوعی

مدل هوش مصنوعی GPT-5.2 منتشر شد

نوشته شده توسط اسما کلهر
20 آذر 1404
به‌روزرسانی Deep Research به اپلیکیشن Gemini اضافه شد، اکنون Agent برای توسعه‌دهندگان در دسترس است
فناوری

گوگل از عامل تحقیقاتی پیشرفته Gemini Deep Research رونمایی کرد

نوشته شده توسط اسما کلهر
20 آذر 1404
خبر بعدی
مایکروسافت

مایکروسافت براساس چهره کاربر آواتار مجازی واقعی ایجاد می‌کند

دیدگاهتان را بنویسید لغو پاسخ

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

آذرآنلاین آذرآنلاین آذرآنلاین

پیشنهادی

دوربین موبایل چطور کار می‌کند؟

25 آبان 1404
نسخه ویژه ChatGPT برای معلمان معرفی شد

نسخه ویژه ChatGPT برای معلمان معرفی شد

29 آبان 1404

داغ‌ترین‌های روز

ساعت های کاسیو

پرفروش‌ترین و گران‌ترین ساعت های کاسیو؛ از جی‌شاک تا ادیفایس

16 آذر 1404
تحلیلگر سرشناس: قیمت دو رقمی برای ریپل (XRP) غیرواقعی است

تحلیلگر سرشناس: قیمت دو رقمی برای ریپل (XRP) غیرواقعی است

17 آذر 1404
مایکروسافت ویندوز 11 را با یک به‌روزرسانی بزرگ متحول می‌ کند

مایکروسافت ویندوز ۱۱ را با یک به‌روزرسانی بزرگ متحول می‌ کند + تصویر

16 آذر 1404
روش جدید ورود امن به تلگرام.

تلگرام احراز هویت بدون پیامک را فعال کرد

19 آذر 1404
بررسی ردمی نوت 15 پرو پلاس

بررسی ردمی نوت ۱۵ پرو پلاس؛ میان‌رده پرچم‌دار جدید شیائومی

16 آذر 1404
Technoc

دنیا با سرعتی خیره کننده به سمت تحقق رویاهایی می رود که تا دیروز دست نیافتنی و محال بود و بشر با گذر از دریایی از موانع یک به یک در حال تحقق آنها است.

ما در” تک ناک” تلاش می کنیم سهمی از انعکاس تحولات بی شمار فناوری و اخبار تکنولوژی داشته باشیم و در این کهکشان بی انتهای یافته های علمی و دانش محور محتوایی قابل اتکاء و اخباری موثق را از گوشه و کنار دنیا در اختیار علاقمندان و مخاطبان خود قرار دهیم.

ما را در شبکه های اجتماعی دنبال کنید

تازه‌ها

گوشی پرچمدار سامسونگ با بدنه بنفش رنگ که روی سطح چوبی قرار گرفته و لنزهای دوربین سه‌گانه آن دیده می‌شود.

حسگر جدید سامسونگ با قابلیت شاتر گلوبال برای پرچم‌داران آینده گلکسی‌ در راه است

21 آذر 1404
تصویر تبلیغاتی پردازنده‌های جدید رایزن (Ryzen 9 9950X3D2 و Ryzen 7 9850X3D) در کنار جعبه سری ۹۰۰۰.

جزئیات پردازنده‌های انقلابی AMD Ryzen 9 9950X3D2 و Ryzen 7 9850X3D فاش شد

21 آذر 1404
رندر گرافیکی از رک‌های سرور هوش مصنوعی انویدیا Blackwell که در حال پردازش داده‌ها (نماد مکعب درخشان) هستند.

انویدیا با پردازنده‌های گرافیکی Blackwell و Hopper مدل GPT-5.2 را به پرواز درمی‌آورد

21 آذر 1404
نمای پشت دو مدل گوشی ناتینگ با طراحی شفاف؛ یکی با ماژول دوربین دایره‌ای بزرگ و دیگری با دوربین دوگانه افقی.

برخی از مشخصات ناتینگ فون 4a و ناتینگ فون 4a پرو لو رفت

21 آذر 1404

دسترسی سریع

  • فناوری
  • کامپیوتر و موبایل
  • نقد و بررسی
  • آموزش
  • ارز دیجیتال
  • علمی
  • کسب و کار
  • وسائل نقلیه
  • بازی و سرگرمی
  • چند رسانه ای
  • صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما

© Copyright 2025 Technoc.ir

No Result
مشاهده تمامی نتایج
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه

© Copyright 2025 Technoc.ir