• صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران
تک ناک فناوری امنیت سایبری

استفاده هکرها از گیت‌لب برای توزیع بدافزار

امیرحسین یونس نوشته شده توسط امیرحسین یونس
چهارشنبه 5 اردیبهشت 1403 - 09:55
در امنیت سایبری, فناوری
کپی لینکاشتراک گذاری در تلگراماشتراک گذاری در توییتر

گیت‌لب مانند گیت‌هاب با نقصی مواجه شده است که عاملان مخرب از آن برای توزیع بدافزار با استفاده از URLهای مرتبط با مخازن مایکروسافت سوء‌استفاده می‌کنند.

به‌گزارش تک‌ناک، بلیپینگ‌کامپیوتر چندی پیش اعلام کرده بود که چگونه بازیگران مخرب برای توزیع بدافزار با استفاده از URLهای مرتبط با مخزن‌های مایکروسافت از نقصی در گیت‌هاب سوءاستفاده می‌کنند و باعث می‌شوند تا فایل‌ها معتبر به‌نظر برسند.

حالا مشخص شده است که گیت‌لب نیز تحت‌تأثیر همین مشکل قرار گرفته و ممکن است به روش مشابهی از آن سوءاستفاده شود.

به‌نقل از بلیپینگ‌کامپیوتر، در‌حالی‌که بیشتر فعالیت‌های مرتبط با بدافزار حول URLهای گیت‌هاب مایکروسافت بود، از این نقص ممکن است با هر مخزن عمومی در گیت‌هاب یا گیت‌لب سوءاستفاده و به بازیگران مخرب اجازه داده شود تا طعمه‌های بسیار متقاعدکننده‌ای ایجاد کنند. به‌عنوان مثال، URLهای زیر که در حمله استفاده شده‌اند، این‌گونه القا می‌کردند که این فایل‌های زیپ در مخزن کد منبع مایکروسافت وجود دارند:

  • https://github[.]com/microsoft/vcpkg/files/14125503/Cheat.Lab.2.7.2.zip
  • https://github[.]com/microsoft/STL/files/14432565/Cheater.Pro.1.6.0.zip

در پی تحقیقات کارشناسان، مشخص شد این فایل‌ها که بدافزار هستند، در مخزن کد مایکروسافت یافت نمی‌شوند و در‌عوض، روی CDN گیت‌هاب وجود داشتند و به‌احتمال زیاد بازیگری مخرب که از ویژگی کامنت‌های پلتفرم سوءاستفاده کرده‌، آن‌ها را آپلود کرده است. هنگام ارسال نظر درباره کامیت یا درخواست نظرسنجی، کاربر گیت‌هاب می‌تواند فایلی را ضمیمه کند که در CDN گیت‌هاب آپلود و با استفاده از URL منحصر‌به‌فرد با فرمت زیر به پروژه مرتبط متصل می‌شود:

https://www.github.com/{project_user}/{repo_name}/files/{file_id}/{file_name}

برای ویدئوها و تصاویر، فایل‌ها به‌جای آن در مسیر /assets/ ذخیره می‌شوند. به‌جای اینکه URL پس از ارسال نظر ایجاد شود، گیت‌هاب به‌طور خودکار پس از افزودن فایل به نظرِ ذخیره‌نشده، لینک دانلود را ایجاد می‌کند. این مسئله به بازیگران مخرب اجازه می‌دهد تا بدافزار خود را به هر مخزنی بدون اطلاع آن‌ها ضمیمه کنند.

حتی اگر کامنت هرگز ارسال نشود یا بعداً کاربر یا مهاجم آن را حذف کند، لینک دانلود فایل همچنان فعال باقی می‌ماند. سرگئی فرانکوف از سرویس تحلیل خودکار بدافزار UNPACME ماه گذشته درباره این باگ گفت که بازیگران مخرب به‌طور فعال از آن سوءاستفاده می‌کنند. کمی پس از او، کاربران اشاره کردند که گیت‌لب نیز از این مشکل مصون نیست.

متخصصان امنیت در آزمایش‌هایی توانستند فایل‌هایی را آپلود کنند که در CDN گیت‌لب آپلود می‌شدند؛ اما به‌نظر می‌رسید که این فایل‌ها در مخزن‌های گیت‌لب پروژه‌های متن‌باز محبوب مانند Inkscape و Wireshark وجود دارند:

  • https://gitlab[.]com/inkscape/inkscape/uploads/edfdbc997689255568a7c81db3f3dc51/InkScape-2024-Latest.exe
  • https://gitlab[.]com/wireshark/wireshark/uploads/b4162053fbb4dc6ee4f673c532009e16/WireShark-v4.2.4-stable-release.exe

این فایل استفاده‌شده در آزمایش‌ها تصویر JPG بی‌خطری است که برای نشان‌دادن چگونگی سوء‌استفاده از این ویژگی به‌دست بازیگران مخرب به .exe تغییر نام داده شده است. بدین‌ترتیب، آن‌ها کاربران را فریب می‌دهند تا نسخه‌های نرم‌افزار تقلبی حاوی بدافزار را دانلود کنند. فرمت چنین فایل‌هایی که در CDN گیت‌لب آپلود می‌شوند، به‌صورت زیر است:

https://gitlab.com/{project_group_namr}/{repo_name}/uploads/{file_id}/{file_name}

در اینجا، file_id به‌نظر می‌رسد هش MD4 یا MD5 است تا شناسه عددی ساده‌تر.

شبیه به گیت‌هاب، لینک‌های فایل‌های تولید‌شده گیت‌لب حتی اگر مهاجم هرگز آن‌ها را ارسال نکنند یا بعداً حذف شوند، همچنان فعال باقی می‌مانند. گیت‌لب قبل از اینکه کاربران بتوانند این فایل‌ها را آپلود یا دانلود کنند، از آنان می‌خواهد تا وارد سیستم شوند؛ اما این کار از آپلود اولیه این فایل‌ها به‌وسیله بازیگران مخرب مانع نمی‌شود.

ازآنجاکه تقریباً تمام شرکت‌های نرم‌افزاری از گیت‌هاب یا گیت‌لب استفاده می‌کنند، این نقص به بازیگران مخرب امکان می‌دهد تا طعمه‌های وسوسه‌کننده‌ای ایجاد کنند. به‌عنوان مثال، بازیگر مخرب می‌تواند فایل اجرایی معیوبی را در مخزن نصب‌کننده درایور انویدیا آپلود کند که وانمود می‌کند درایور جدیدی است که مشکلات یکی از بازی‌های محبوب را برطرف می‌کند یا می‌تواند فایلی را در کامنتی درباره کد منبع گوگل کروم آپلود و وانمود کند که نسخه آزمایشی جدیدی از مرورگر وب است.

همچنین، این URLها به‌نظر می‌رسد که متعلق به مخزن‌های شرکت هستند؛ به‌همین‌دلیل، بسیار مطمئن به‌نظر می‌رسند. متأسفانه حتی اگر شرکتی متوجه شود که از مخزن‌هایش برای توزیع بدافزار سوءاستفاده می‌شود، تنظیماتی وجود ندارد که به آن‌ اجازه دهد تا فایل‌های ضمیمه‌شده به پروژه‌های خود را مدیریت یا حذف کند. بلیپینگ‌کامپیوتر 18 آوریل با هر دو شرکت گیت‌هاب و مایکروسافت درباره این سوءاستفاده تماس گرفت؛ اما پاسخی دریافت نکرد.

امیرحسین یونس

امیرحسین یونس

کارشناس ارشد محیط زیست، نویسنده حوزه تکنولوژی

مطالب مرتبط

متا برنامه‌ای برایتشویق استارتاپ‌ها به استفاده ازهوش مصنوعی Llama راه‌اندازی کرد
اخبار هوش مصنوعی

برنامه Llama for Startups متا برای تشویق استارتاپ‌ها به استفاده از Llama

نوشته شده توسط اسما کلهر
31 اردیبهشت 1404
وبدئوهای مدل ویدیویی VEO گوگل شگفت‌انگیز اما نگران‌کننده
اخبار هوش مصنوعی

ویدئوهای مدل ویدئویی VEO 3 گوگل شگفت‌انگیز، اما نگران‌کننده‌اند

نوشته شده توسط اسما کلهر
31 اردیبهشت 1404
گوگل در حال بازتعریف مفهوم جست‌وجو با هوش مصنوعی است
اخبار هوش مصنوعی

گوگل در حال بازتعریف مفهوم جست‌وجو با هوش مصنوعی است

نوشته شده توسط امیرحسین یونس
31 اردیبهشت 1404
مدل هوش مصنوعی Devstral از سوی Mistral برای برنامه‌نویسی معرفی شد
اخبار هوش مصنوعی

Mistral مدل هوش مصنوعی Devstral را برای برنامه‌نویسی معرفی کرد

نوشته شده توسط امیرحسین یونس
31 اردیبهشت 1404
قابلیت ذخیره مستقیم آهنگ‌ها از تیک‌تاک به SoundCloud فراهم شد
شبکه های اجتماعی

امکان ذخیره مستقیم آهنگ‌ها از تیک‌تاک به ساندکلود فراهم شد

نوشته شده توسط امیرحسین یونس
31 اردیبهشت 1404
خبر بعدی
مایکروسافت

مایکروسافت براساس چهره کاربر آواتار مجازی واقعی ایجاد می‌کند

دیدگاهتان را بنویسید لغو پاسخ

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

آذرآنلاین آذرآنلاین آذرآنلاین

پیشنهادی

گیگابایت از نسل جدید لپ‌تاپ‌های گیمینگ خود با تمرکز بر هوش مصنوعی رونمایی کرد

گیگابایت از نسل جدید لپ‌تاپ‌های گیمینگ خود با تمرکز بر هوش مصنوعی رونمایی کرد

30 اردیبهشت 1404
۵۹ پارک علم و فناوری درکشور فعالند

۵۹ پارک علم و فناوری درکشور فعالند

9 اردیبهشت 1404

داغ‌ترین‌های روز

۳ ارز دیجیتال که با شروع آلت‌سیزن می‌توانند تاریخ‌ساز شوند

۳ ارز دیجیتال که با شروع آلت‌سیزن می‌توانند تاریخ‌ساز شوند

30 اردیبهشت 1404
بهترین گوشی های 5G اندروید

بهترین گوشی های 5G اندروید بازار از سامسونگ، شیائومی و ناتنیگ

28 اردیبهشت 1404
بهترین بازی های استراتژیک اندروید

بهترین بازی های استراتژیک اندروید

28 اردیبهشت 1404
مقایسه note 14 pro plus و note 13 pro plus

مقایسه گوشی‌های note 14 pro plus و note 13 pro plus از زوایای مختلف

28 اردیبهشت 1404
چین از پهپادهای پرنده‌نما با قابلیت استتار رونمایی کرد

چین از پهپادهای پرنده‌نما با قابلیت استتار رونمایی کرد

28 اردیبهشت 1404
تک ناک - اخبار تکنولوژی روز جهان و ایران

دنیا با سرعتی خیره کننده به سمت تحقق رویاهایی می رود که تا دیروز دست نیافتنی و محال بود و بشر با گذر از دریایی از موانع یک به یک در حال تحقق آنها است.

ما در” تک ناک” تلاش می کنیم سهمی از انعکاس تحولات بی شمار فناوری و اخبار تکنولوژی داشته باشیم و در این کهکشان بی انتهای یافته های علمی و دانش محور محتوایی قابل اتکاء و اخباری موثق را از گوشه و کنار دنیا در اختیار علاقمندان و مخاطبان خود قرار دهیم.

ما را در شبکه های اجتماعی دنبال کنید

تازه‌ها

بررسی Android 16 QPR1 Beta 1؛‌ نقطه عطفی در تجربه اندروید

بررسی نسخه بتای QPR1 اندروید ۱۶؛‌ نقطه عطفی در تجربه اندروید

31 اردیبهشت 1404
متا برنامه‌ای برایتشویق استارتاپ‌ها به استفاده ازهوش مصنوعی Llama راه‌اندازی کرد

برنامه Llama for Startups متا برای تشویق استارتاپ‌ها به استفاده از Llama

31 اردیبهشت 1404
وبدئوهای مدل ویدیویی VEO گوگل شگفت‌انگیز اما نگران‌کننده

ویدئوهای مدل ویدئویی VEO 3 گوگل شگفت‌انگیز، اما نگران‌کننده‌اند

31 اردیبهشت 1404
ورود TED به دنیای ویدیوهای کوتاه با «TED Shorts»

ورود TED به دنیای ویدئوهای کوتاه با TED Shorts

31 اردیبهشت 1404

دسترسی سریع

  • فناوری
  • کامپیوتر و موبایل
  • نقد و بررسی
  • آموزش
  • ارز دیجیتال
  • علمی
  • کسب و کار
  • وسائل نقلیه
  • بازی و سرگرمی
  • چند رسانه ای
  • صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما

© Copyright 2025 Technoc.ir

technoc-instagram
No Result
مشاهده تمامی نتایج
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه

© Copyright 2025 Technoc.ir