攻擊者將惡意 Go 模組偽裝成合法的 DNS 掃描工具,在 GitHub 上發布超過 1,200 個版本,其中逾 700 個含有惡意程式碼,誘使開發者下載並執行。此攻擊針對軟體供應鏈,可能導致開發環境被入侵或資料外洩。
🔍 防詐解析
攻擊者利用開發者對開源專案的信任,將惡意程式碼隱藏在看似正常的 Go 模組中,並透過大量版本更新掩蓋痕跡。開發者若未仔細核對程式碼來源與簽章,容易在無意間將惡意程式引入專案。此手法針對軟體供應鏈,可能導致後端系統被滲透或資料被竊取。
一般人或開發者容易在追求效率時,直接信任 GitHub 上高下載量的專案,而忽略檢查程式碼內容與作者身分。攻擊者利用「偽裝」與「大量更新」的策略,降低受害者的戒心,使惡意程式得以長期存在。
建議開發者在引入第三方套件前,務必核對專案來源、檢查程式碼簽章,並使用安全掃描工具檢測潛在風險。同時,應定期更新開發環境,並對不明來源的程式碼保持高度警惕,避免直接執行未經驗證的程式碼。
🚩 紅旗特徵
- •GitHub 上存在大量版本更新(逾 1,200 個)
- •名稱仿冒合法專案(dnsub)
- •包含惡意程式碼的模組數量異常(逾 700 個)
關鍵字
惡意 Go 模組GitHub軟體供應鏈開發者惡意程式碼
查看原始報導 ↗(iThome)
