GitHub 安全团队到底在干什么?
来源:orchidfiles.com
📋 概述
GitHub 上存在数千个已活跃两年的恶意软件分发仓库,任何人都可以通过简单搜索找到它们。这些仓库有着相同的行为模式:README 中包含带 emoji 的标题和指向木马 ZIP 压缩包的链接。作者通过搜索 `"## 📥 Download"` 就能找到成千上万个这样的仓库。尽管 GitHub 拥有数十亿美元资金、安全团队和 AI 能力,这些恶意仓库已经存在了两年之久,至今未被清理。
🔑 核心要点
- GitHub 上存在数以千计的恶意软件分发仓库,已存活超过两年,用标准搜索功能即可发现。
- 这些仓库都有统一的结构模式:README 中带 emoji 的标题,指向含木马的 ZIP 压缩包链接。
- 用 GitHub 搜索 `path:readme.md "## 📥 Download"` 可以找到最多 9000 个相关仓库。
- ZIP 文件中的内容提交到 VirusTotal 后,多个杀毒引擎将其标记为木马病毒。
- GitHub 拥有十亿美元级预算、安全团队和 AI,却两年未能解决这个简单的模式匹配问题。
💡 金句
GitHub 有数十亿美元、有安全团队、有人工智能。为什么他们两年了还没解决这个问题?
👍 0
👎 0
← 返回 Lobsters 首页