• صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران

تک ناک » فناوری » امنیت سایبری » استفاده هکرها از گیت‌لب برای توزیع بدافزار

استفاده هکرها از گیت‌لب برای توزیع بدافزار

امیرحسین یونس نوشته شده توسط امیرحسین یونس
چهارشنبه 5 اردیبهشت 1403 - 09:55
در امنیت سایبری, فناوری
کپی لینکاشتراک گذاری در تلگراماشتراک گذاری در توییتر

گیت‌لب مانند گیت‌هاب با نقصی مواجه شده است که عاملان مخرب از آن برای توزیع بدافزار با استفاده از URLهای مرتبط با مخازن مایکروسافت سوء‌استفاده می‌کنند.

به‌گزارش تک‌ناک، بلیپینگ‌کامپیوتر چندی پیش اعلام کرده بود که چگونه بازیگران مخرب برای توزیع بدافزار با استفاده از URLهای مرتبط با مخزن‌های مایکروسافت از نقصی در گیت‌هاب سوءاستفاده می‌کنند و باعث می‌شوند تا فایل‌ها معتبر به‌نظر برسند.

حالا مشخص شده است که گیت‌لب نیز تحت‌تأثیر همین مشکل قرار گرفته و ممکن است به روش مشابهی از آن سوءاستفاده شود.

به‌نقل از بلیپینگ‌کامپیوتر، در‌حالی‌که بیشتر فعالیت‌های مرتبط با بدافزار حول URLهای گیت‌هاب مایکروسافت بود، از این نقص ممکن است با هر مخزن عمومی در گیت‌هاب یا گیت‌لب سوءاستفاده و به بازیگران مخرب اجازه داده شود تا طعمه‌های بسیار متقاعدکننده‌ای ایجاد کنند. به‌عنوان مثال، URLهای زیر که در حمله استفاده شده‌اند، این‌گونه القا می‌کردند که این فایل‌های زیپ در مخزن کد منبع مایکروسافت وجود دارند:

  • https://github[.]com/microsoft/vcpkg/files/14125503/Cheat.Lab.2.7.2.zip
  • https://github[.]com/microsoft/STL/files/14432565/Cheater.Pro.1.6.0.zip

در پی تحقیقات کارشناسان، مشخص شد این فایل‌ها که بدافزار هستند، در مخزن کد مایکروسافت یافت نمی‌شوند و در‌عوض، روی CDN گیت‌هاب وجود داشتند و به‌احتمال زیاد بازیگری مخرب که از ویژگی کامنت‌های پلتفرم سوءاستفاده کرده‌، آن‌ها را آپلود کرده است. هنگام ارسال نظر درباره کامیت یا درخواست نظرسنجی، کاربر گیت‌هاب می‌تواند فایلی را ضمیمه کند که در CDN گیت‌هاب آپلود و با استفاده از URL منحصر‌به‌فرد با فرمت زیر به پروژه مرتبط متصل می‌شود:

https://www.github.com/{project_user}/{repo_name}/files/{file_id}/{file_name}

برای ویدئوها و تصاویر، فایل‌ها به‌جای آن در مسیر /assets/ ذخیره می‌شوند. به‌جای اینکه URL پس از ارسال نظر ایجاد شود، گیت‌هاب به‌طور خودکار پس از افزودن فایل به نظرِ ذخیره‌نشده، لینک دانلود را ایجاد می‌کند. این مسئله به بازیگران مخرب اجازه می‌دهد تا بدافزار خود را به هر مخزنی بدون اطلاع آن‌ها ضمیمه کنند.

حتی اگر کامنت هرگز ارسال نشود یا بعداً کاربر یا مهاجم آن را حذف کند، لینک دانلود فایل همچنان فعال باقی می‌ماند. سرگئی فرانکوف از سرویس تحلیل خودکار بدافزار UNPACME ماه گذشته درباره این باگ گفت که بازیگران مخرب به‌طور فعال از آن سوءاستفاده می‌کنند. کمی پس از او، کاربران اشاره کردند که گیت‌لب نیز از این مشکل مصون نیست.

متخصصان امنیت در آزمایش‌هایی توانستند فایل‌هایی را آپلود کنند که در CDN گیت‌لب آپلود می‌شدند؛ اما به‌نظر می‌رسید که این فایل‌ها در مخزن‌های گیت‌لب پروژه‌های متن‌باز محبوب مانند Inkscape و Wireshark وجود دارند:

  • https://gitlab[.]com/inkscape/inkscape/uploads/edfdbc997689255568a7c81db3f3dc51/InkScape-2024-Latest.exe
  • https://gitlab[.]com/wireshark/wireshark/uploads/b4162053fbb4dc6ee4f673c532009e16/WireShark-v4.2.4-stable-release.exe

این فایل استفاده‌شده در آزمایش‌ها تصویر JPG بی‌خطری است که برای نشان‌دادن چگونگی سوء‌استفاده از این ویژگی به‌دست بازیگران مخرب به .exe تغییر نام داده شده است. بدین‌ترتیب، آن‌ها کاربران را فریب می‌دهند تا نسخه‌های نرم‌افزار تقلبی حاوی بدافزار را دانلود کنند. فرمت چنین فایل‌هایی که در CDN گیت‌لب آپلود می‌شوند، به‌صورت زیر است:

https://gitlab.com/{project_group_namr}/{repo_name}/uploads/{file_id}/{file_name}

در اینجا، file_id به‌نظر می‌رسد هش MD4 یا MD5 است تا شناسه عددی ساده‌تر.

شبیه به گیت‌هاب، لینک‌های فایل‌های تولید‌شده گیت‌لب حتی اگر مهاجم هرگز آن‌ها را ارسال نکنند یا بعداً حذف شوند، همچنان فعال باقی می‌مانند. گیت‌لب قبل از اینکه کاربران بتوانند این فایل‌ها را آپلود یا دانلود کنند، از آنان می‌خواهد تا وارد سیستم شوند؛ اما این کار از آپلود اولیه این فایل‌ها به‌وسیله بازیگران مخرب مانع نمی‌شود.

ازآنجاکه تقریباً تمام شرکت‌های نرم‌افزاری از گیت‌هاب یا گیت‌لب استفاده می‌کنند، این نقص به بازیگران مخرب امکان می‌دهد تا طعمه‌های وسوسه‌کننده‌ای ایجاد کنند. به‌عنوان مثال، بازیگر مخرب می‌تواند فایل اجرایی معیوبی را در مخزن نصب‌کننده درایور انویدیا آپلود کند که وانمود می‌کند درایور جدیدی است که مشکلات یکی از بازی‌های محبوب را برطرف می‌کند یا می‌تواند فایلی را در کامنتی درباره کد منبع گوگل کروم آپلود و وانمود کند که نسخه آزمایشی جدیدی از مرورگر وب است.

همچنین، این URLها به‌نظر می‌رسد که متعلق به مخزن‌های شرکت هستند؛ به‌همین‌دلیل، بسیار مطمئن به‌نظر می‌رسند. متأسفانه حتی اگر شرکتی متوجه شود که از مخزن‌هایش برای توزیع بدافزار سوءاستفاده می‌شود، تنظیماتی وجود ندارد که به آن‌ اجازه دهد تا فایل‌های ضمیمه‌شده به پروژه‌های خود را مدیریت یا حذف کند. بلیپینگ‌کامپیوتر 18 آوریل با هر دو شرکت گیت‌هاب و مایکروسافت درباره این سوءاستفاده تماس گرفت؛ اما پاسخی دریافت نکرد.

امیرحسین یونس

امیرحسین یونس

کارشناس ارشد محیط زیست، نویسنده حوزه تکنولوژی

مطالب مرتبط

چاپ سه‌بعدی، ربات‌های نرم را فرمان‌پذیر کرد
رباتیک

چاپ سه‌بعدی، ربات‌های نرم را فرمان‌پذیر کرد

نوشته شده توسط مانی
18 بهمن 1404
بیگز رکورد سرعت پهپادها را با کوادکوپتر خود شکست
فناوری

پهپادها رکوردهای سرعت را یکی پس از دیگری می‌ شکنند + ویدیو

نوشته شده توسط مانی
18 بهمن 1404
اپل چت‌بات‌های هوش مصنوعی را به CarPlay می‌ آورد
اخبار هوش مصنوعی

اپل چت‌بات‌های هوش مصنوعی را به CarPlay می‌ آورد

نوشته شده توسط سید محمد برازنده
18 بهمن 1404
کنترل هم‌زمان پهپادها از کابین بالگرد؛ دستاورد تازه ایرباس در پروازهای پرسرعت
فناوری

کنترل هم‌زمان پهپادها از کابین بالگرد؛ دستاورد تازه ایرباس در پروازهای پرسرعت

نوشته شده توسط نرگس چالوک
18 بهمن 1404
آزمایش موفقیت آمیز هواگرد برقی پنج‌ تنی Matrix در چین
فناوری

آزمایش موفقیت آمیز هواگرد برقی پنج‌ تنی Matrix در چین + تصویر

نوشته شده توسط نرگس چالوک
18 بهمن 1404
خبر بعدی
مایکروسافت

مایکروسافت براساس چهره کاربر آواتار مجازی واقعی ایجاد می‌کند

دیدگاهتان را بنویسید لغو پاسخ

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

آذرآنلاین آذرآنلاین آذرآنلاین

پیشنهادی

شخصی که با یک قلم بنفش در حال یادداشت‌برداری روی تبلت کیندل اسکرایب کالرسافت (Kindle Scribe Colorsoft) است.

تبلت گران قیمت آمازون با جوهر الکترونیکی برای دانشجویان عرضه شد

17 بهمن 1404
نمای نزدیک از دو گوشی آیفون ۱۶ بنفش رنگ که روی هم قرار گرفته‌اند و عبارت iPhone 16 با درخشش سفید بالای آن‌ها دیده می‌شود.

آیفون ۱۶ پرفروش‌ترین گوشی هوشمند جهان در سال ۲۰۲۵

10 بهمن 1404 - به‌روزشده در 11 بهمن 1404

داغ‌ترین‌های روز

رندر مفهومی گوشی استارلینک با طرح موشک SpaceX و عبارت "Musk Be On Mars" روی بدنه.

اسپیس‌ایکس گوشی استارلینک با قابلیت اتصال جهانی عرضه می کند

16 بهمن 1404 - به‌روزشده در 18 بهمن 1404
قابلیت‌های تازه ویندوز ۱۱

ویندوز ۱۱ در انتظار تغییرات گسترده

16 بهمن 1404 - به‌روزشده در 18 بهمن 1404
دستی که گوشی هوشمندی را با لوگوی HyperOS 3.0 روی صفحه نمایش نشان می‌دهد.

شیائومی HyperOS 3 را برای ۲۰ دستگاه دیگر منتشر کرد

16 بهمن 1404 - به‌روزشده در 18 بهمن 1404
پیش‌بینی دلار بعد از مذاکرات عمان؛ اصلاح قیمت یا جهش دوباره؟

پیش‌بینی دلار بعد از مذاکرات عمان؛ اصلاح قیمت یا جهش دوباره؟

17 بهمن 1404
۱۰ فناوری نظامی که به ابزارهای روزمره تبدیل شدند

۱۰ فناوری نظامی که به ابزارهای روزمره تبدیل شدند

16 بهمن 1404
Technoc

دنیا با سرعتی خیره کننده به سمت تحقق رویاهایی می رود که تا دیروز دست نیافتنی و محال بود و بشر با گذر از دریایی از موانع یک به یک در حال تحقق آنها است.

ما در” تک ناک” تلاش می کنیم سهمی از انعکاس تحولات بی شمار فناوری و اخبار تکنولوژی داشته باشیم و در این کهکشان بی انتهای یافته های علمی و دانش محور محتوایی قابل اتکاء و اخباری موثق را از گوشه و کنار دنیا در اختیار علاقمندان و مخاطبان خود قرار دهیم.

ما را در شبکه های اجتماعی دنبال کنید

تازه‌ها

چاپ سه‌بعدی، ربات‌های نرم را فرمان‌پذیر کرد

چاپ سه‌بعدی، ربات‌های نرم را فرمان‌پذیر کرد

18 بهمن 1404
کمبود مک مینی M4 اپل در بازار به دلیل استقبال کاربران از هوش مصنوعی

کمبود مک مینی M4 اپل در بازار به دلیل استقبال کاربران از هوش مصنوعی

18 بهمن 1404
وسترن دیجیتال از نقشه راه هارددیسک‌های ۱۰۰ ترابایتی رونمایی کرد

وسترن دیجیتال از نقشه راه هارددیسک‌های ۱۰۰ ترابایتی رونمایی کرد + تصویر

18 بهمن 1404
بیگز رکورد سرعت پهپادها را با کوادکوپتر خود شکست

پهپادها رکوردهای سرعت را یکی پس از دیگری می‌ شکنند + ویدیو

18 بهمن 1404

دسترسی سریع

  • فناوری
  • کامپیوتر و موبایل
  • نقد و بررسی
  • آموزش
  • ارز دیجیتال
  • علمی
  • کسب و کار
  • وسائل نقلیه
  • بازی و سرگرمی
  • چند رسانه ای
  • صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما

© Copyright 2025 Technoc.ir

No Result
مشاهده تمامی نتایج
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه

© Copyright 2025 Technoc.ir