比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

GitHub 告急 黑客威脅程序員不交錢就刪庫_HUB

Author:

Time:1900/1/1 0:00:00

作者|伍杏玲

出品|CSDN

5月3日,當中國程序員正愉快地過五一節時,國外程序員突然發現自己GitHub上的代碼不翼而飛!自己的GitHub一秒變成懸疑片現場,不僅被黑客攻擊刪代碼了,囂張的黑客還留下一封勒索信:

如果你要恢復丟失的代碼和避免我們泄漏代碼:需要先支付0.1個比特幣到這個地址:1ES14C7QLB5cyhlmuektxlgc1f2v2ti9da,再將Git登錄名和支付證明發送到這個郵箱里。

如果你不相信我們是否真的有你的數據,我們可以向你發送證據。你的代碼我們已下載并備份到服務器上。

如果我們在10天內沒有收到錢,我們將公開你的代碼或亂使用它們。

不僅是GitHub被黑客攻擊,據ZDNet報道,還有Bitbucket、GitLab也遭受同樣的攻擊。

這究竟是發生了什么事呢?

黑客攻擊勒索的驚魂記

一程序員在Reddit發帖講述其遭遇黑客攻擊被勒索的過程:當他修復一個Bug正要用SourceTree提交,當點擊提交按鈕時,電腦死機了。因為他的電腦經常會死機,所以他一開始沒有察覺到異常。可當他重啟動電腦后,SourceTree崩潰了,并提示重新安裝。重新安裝后,他又發現一個問題:Git索引文件損壞了!于是他在網上找了個簡單的命令來修復程序。他先是刪除了索引,然后點擊重置。

Galaxy Digital CEO:DCG危機可能不會造成大量拋售:1月11日消息,Galaxy Digital首席執行官Mike Novogratz在接受采訪時表示,其預計Digital Currency Group(DCG)及其子公司Genesis目前面臨的困境將在下個季度結束。雖然這不是好消息,但可能不會造成大量拋售。

此外,Novogratz還表示,加密貨幣的前景并不可怕,但也“不太好”,因為我們遇到了以前沒有的監管阻力。(Cointelegraph)[2023/1/11 11:05:38]

然后他發現他落后了超3200個Commits!這時他這才停下來看看自己最近提交的內容,代碼全沒了!整個項目僅剩下一個上述勒索信的文件!他還看了下Bitbucket,所有的遠程分支都不見了!

這不僅是個別用戶,截至發稿,在GitHub搜索比特幣地址,還有326個被黑的項目。

又是DDoS攻擊?

這不是第一次GitHub遭遇黑客攻擊了:

BitDigital已與Digihost簽署第二份聯合挖礦協議,將額外增加2EH/s算力:比特幣礦企Bit Digital已與Digihost簽署第二份聯合挖礦協議,Digihost將向Bit Digital提供可以提供100MW電力的礦場,Bit Digital提供比特幣挖礦設備進行挖礦,本次合作將持續兩年,預計將額外增加2EH/s的比特幣算力,加之此前簽訂的初始合作協議,雙方合作挖礦的算力將共提高2.4EH/s。

根據協議條款,Digihost將為挖礦提供電力和管理服務,Bit Digital在向Digihost支付有競爭力的電力費率后,將與Digihost基于固定的利潤分配方式分配收益,預計礦機將于2022年1月開始交付和安裝。[2021/7/26 1:16:45]

2018年2月28日,GitHub遭到峰值攻擊流量高達1.35Tbps的DDoS攻擊,導致官網在一小段時間內無法訪問。

2015年3月28日,GitHub經歷了史上最大規模的DDoS攻擊,連續兩天使用“一種復雜的新技術來劫持無關用戶的瀏覽器對我們的網站發起大量流量”。

Parallax Digital創始人:比特幣將帶來更多的能源生產:加密貨幣投資和數字證券咨詢公司Parallax Digital創始人Robert Breedlove今日發推稱,無論人類把什么貨幣化,他都能更有效地生產:黃金的貨幣化帶來了更多的黃金產量;法定貨幣導致更多的債務生產;比特幣將帶來更多的能源生產。能源效率提高了生產率、財富創造和生活水平。[2021/1/16 16:19:36]

難道這次又雙叒叕是黑客DDoS攻擊?

不,這次竟是程序員缺乏基本的安全意識造成的:明文存儲密碼。

據GitLab安全總監KathyWang回應道,“我們根據StefanGabos昨天提交的贖金票確定了信息來源,并立即開始調查該問題。我們已經確定了受影響的用戶帳戶,并通知到這些用戶。根據調查發現,我們有強有力的證據表明,被泄露的帳戶在部署相關存儲庫時,其帳戶密碼是以明文形式來存儲。我們強烈建議使用密碼管理工具以更安全的方式存儲密碼,并且有條件的話,啟用雙因素身份驗證,這兩種方法都可以避免此問題發生。”

Parallax Digital創始人:比特幣兌法幣匯率將持續增長:Parallax Digital創始人兼首席執行官Robert Breedlove今日在推特上表示,由于比特幣擁有絕對稀缺的貨幣供應量(一種類似于絕對零點的貨幣政策),它相對于法定貨幣的匯率將繼續升值,假以時日,這些法幣不可避免地會變成毫無價值的貨幣。[2020/5/3]

幸運的是,根據StackExchange安全論壇的成員發現,黑客實際上并沒有刪除源碼,但是改變了Git的head,這意味著在某些情況下可以恢復代碼提交。

眾多程序員對黑客的行為表示不滿,齊齊去黑客留下的比特幣收貨地址舉報,目前該地址已收到34個舉報:

先別給錢,有免費救命妙招

那么面對被黑客“端了老窩”的程序員,只能雙手奉上贖金嗎?

不,在推特上,開發者社區的大V建議受害者在支付贖金之前先聯系GitHub、GitLab或Bitbucket,因為他們可能有其他方法可以幫助你恢復已刪除的代碼。

德勤利用Github分析近9萬個區塊鏈項目 存活率僅5%:德勤最近利用全球最大的軟件協作平臺Github上的元數據,對近9萬個區塊鏈項目進行了實證分析,追蹤2009年起至今的區塊鏈技術演進,幫助投資者透過泡沫探尋本質。目前Github上共有86,034個區塊鏈項目。但與此同時僅有8%的項目有人維護,5%被分叉的項目存活下來,項目平均壽命僅為1.22年。研究中還指出,北京上海的區塊鏈活動十分活躍。北京和上海由于比特幣項目的活躍,已經位居全球開源區塊鏈人才分布Top 5的城市。[2018/1/30]

一位“遭殃”的開發者先使用命令gitreflog瞅了瞅,能看到他自己所有的提交,所以他猜測黑客很可能沒有克隆存儲庫。

接著他給出嘗試自救的步驟:

1.看到黑客的提交:

gitcheckoutorigin/master

2.看到自己的所有文件:

gitcheckoutmaster

3.將修復origin/master:

gitcheckoutorigin/mastergitreflog#taketheSHAofthelastcommitofyoursgitreset

4.但是查看代碼狀態時:

gitstatus

會發現:

HEADdetachedfromorigin/master

所以還得想別的辦法修復。

接著他還提到,如果你本地有代碼備份的話,直接用就能修復:

gitpushoriginHEAD:master--force

因弱密碼被“祭天”的程序員

據調查,僅在2018年的500多萬個泄漏密碼顯示,有近3%的人使用“123456”作為密碼。

加入我們程序員在企業項目開發里,使用這種弱密碼會有什么危害呢?

2018年8月,華住酒店集團數據庫采用簡單的賬戶名和密碼:root/123456,含達五億條用戶的詳細信息的數據庫遭到泄露。

在互聯網時代,作為開發者尤為具備安全開始的意識。在日常開發中,我們該如何做呢?

可以參照5天6億3000萬數據泄露一文的方案:

在架構和研發過程中要配合安全團隊或綜合考慮信息安全管理要素;

在實際開發過程中要避開常見安全問題,如上傳Github、SQL注入、任意命令執行、緩沖區溢出、水平越權、日志敏感信息記錄、敏感文件任意存放等問題。

在數據泄露事件發生時,開發者應發揮自身的技術和業務優勢,積極配合安全團隊、法務團隊對事件溯源中所涉及到的業務場景和數據證據,提取固化提供支撐,在很多數據泄露事件溯源中開發者都是最有利的技術支撐,比如數據流程梳理、關鍵日志提取等。

開發者在配合過程中需要嚴格注意,避免破壞數據完整性。

再見,123456!

參考:

https://www.zdnet.com/article/a-hacker-is-wiping-git-repositories-and-asking-for-a-ransom/

https://security.stackexchange.com/questions/209448/gitlab-account-hacked-and-repo-wiped

作為碼一代,想教碼二代卻無從下手:

聽說少兒編程很火,可它有哪些好處呢?

孩子多大開始學習比較好呢?又該如何學習呢?

最新的編程教育政策又有哪些呢?

下面給大家介紹CSDN新成員:極客寶寶

戳他了解更多↓↓↓

熱文推薦

?GitHub遭黑客攻擊勒索;蘋果夸大iPhone電池續航時間;全球第二大暗網被摧毀|極客頭條

?Web組件即將取代前端框架?!|技術頭條

?人工智能是6G誕生的關鍵!|極客頭條

?天才程序員:25歲進貝爾實驗室,32歲創建信息論

?華為員工年薪200萬!真相讓人心酸!

?太形象了!什么是邊緣計算?最有趣的解釋沒有之一!

?安全顧問反水成黑客,靠瞎猜盜得5000萬美元的以太幣,一個區塊鏈大盜的另類傳奇

?人造器官新突破!美國科學家3D打印出會“呼吸”的肺|Science

?她說:為啥程序員都特想要機械鍵盤?這答案我服!

System.out.println("點個在看吧!");console.log("點個在看吧!");print("點個在看吧!");printf("點個在看吧!");cout<<"點個在看吧!"<<endl;Console.WriteLine("點個在看吧!");Response.Write("點個在看吧!");alert("點個在看吧!")echo"點個在看吧!"

點擊閱讀原文,輸入關鍵詞,即可搜索您想要的CSDN文章。

你點的每個“在看”,我都認真當成了喜歡

Tags:DIGDIGIITHHUBJoys Digitaldigifinex怎么樣Friends With Benefits ProChubbyAkita

比特幣價格今日行情
F8大會連續兩年大談“隱私” Facebook能重獲信任嗎?_CEB

硅谷Live/實地探訪/熱點探秘/深度探討“從加密通訊到嘗試電商、支付,Facebook前進的障礙在哪?”一年一度為期兩天的Facebook開發者大會F8在美國時間4月30日開始了.

1900/1/1 0:00:00
Bitfinex準備發幣 IEO能否成其救命稻草?_FINE

今天,一份標題為“BitfinexICO白皮書”的文件在網上流傳開來。這份“白皮書”中寫道,Bitfinex將于5月2日啟動ICO,發行總量為2億的BitfinexCoin,并且只接受BTC和E.

1900/1/1 0:00:00
你還別不信 這個幣會取代比特幣丨BlockTrain_ING

1、宏觀新聞 在美國加州,XRP比BTC更受歡迎!根據Uphold的透明度報告數據,XRP是美國加利福尼亞州最受歡迎的加密貨幣,其中大多數交易轉移到巴西、委內瑞拉和美國科羅拉多州和佛羅里達州.

1900/1/1 0:00:00
變革來了 Facebook 開啟全球加密支付計劃_ACE

根據《華爾街日報》消息,Facebook正計劃和多家金融公司和線上電子商務公司合作,準備基于其全球最大的社交網絡推出基于加密貨幣的支付系統.

1900/1/1 0:00:00
98家新三板公司年報梳理:企業布局區塊鏈有這6大特點_DAPP

2018年初,區塊鏈的熱度如日中天,新三板的公司們紛紛“觸鏈”。據媒體不完全統計,從2018年1月至3月,至少有19家公司發布的公告中涉及區塊鏈.

1900/1/1 0:00:00
CFTC內部人士:監管機構愿意批準以太坊期貨_CFT

據coindesk.com報道,一位美國商品期貨交易委員會的高級官員表示,該委員會愿意批準一項以太期貨合約,如果一切都符合要求的話.

1900/1/1 0:00:00
ads