近日,網路安全研究機構 Socket 發布了一份預警報告,揭示了一起代號為「Muck and Load」的大規模開源軟體供應鏈攻擊活動。這次攻擊涉及超過 200 個偽裝成熱門開發工具的開源倉庫,其中暗藏了遠端控制木馬、惡意挖礦程式以及敏感資訊竊取軟體。
事實陳述
駭客利用自動化腳本在 GitHub 上創建並維護了這些倉庫,並通過「排版劫持(Typosquatting)」和「熱門偽裝」策略,將這些倉庫偽裝成知名開源專案(如 PyTorch、TensorFlow 的輔助庫)。為了增加可信度,駭客甚至僱用刷榜水軍或利用僵屍網路,為這些倉庫刷了高達數千個「星標(Stars)」,使其在 GitHub 的搜索結果中名列前茅。
各方反應
根據 Socket 安全專家的分析,這些受污染的倉庫中均被植入了一款名為「MuckLeech」的全新隱蔽型木馬。該木馬在軟體安裝階段(如執行 setup.py 時)會自動在後台啟動,繞過 Windows Defender 的啟發式檢測。一旦成功運行,它會掃描開發者電腦中的 .env 設定檔、雲端伺服器(AWS / Azure)的金鑰憑證,以及瀏覽器中儲存的加密貨幣錢包私鑰,並將這些機密數據加密後發送到駭客的控制伺服器。此外,木馬還會利用開發者的電腦算力在後台偷偷進行門羅幣挖礦。
GitHub 官方在收到 Socket 的報告後,已於第一時間封禁了相關帳號並下架了這批惡意倉庫。然而,安全專家提醒開發者,在導入第三方開源代碼時,務必養成雙重校驗套件名稱與簽名的安全習慣。
背景補充
這起「Muck and Load」攻擊活動再次凸顯了開源軟體供應鏈的安全風險。開發者在追求高效開發的同時,往往忽略了對第三方代碼的審查。駭客利用這種心理,通過偽裝和刷榜手段,成功將惡意軟體引入開發者的本地環境。這不僅威脅到開發者的個人信息安全,還可能導致企業敏感數據的洩露。
從產業面來看,這起事件再次提醒我們,開源軟體的便利性並不代表安全性。開發者在使用第三方代碼時,必須提高警惕,並定期進行安全審查。企業也應建立完善的開源代碼管理機制,確保開發環境的安全。
面對這起大規模攻擊,開發者應該如何防範?首先,養成檢查套件名稱和簽名的習慣,避免因打錯字而下載到惡意代碼。其次,使用信譽良好的開源代碼庫,並定期更新安全補丁。最後,建立一套完整的安全審查流程,確保所有第三方代碼都經過嚴格檢驗。
本文改寫整理自公開新聞來源,原始報導由T客邦發布。
常見問題 FAQ
什麼是「Muck and Load」攻擊?
「Muck and Load」是一起大規模開源軟體供應鏈攻擊活動,涉及超過 200 個偽裝成熱門開發工具的開源倉庫,其中暗藏了遠端控制木馬、惡意挖礦程式以及敏感資訊竊取軟體。
如何防止被「Muck and Load」攻擊?
開發者可以通過檢查套件名稱和簽名、使用信譽良好的開源代碼庫、定期更新安全補丁以及建立完整的安全審查流程來防範「Muck and Load」攻擊。
GitHub 對此事件有何反應?
GitHub 官方在收到 Socket 的報告後,已於第一時間封禁了相關帳號並下架了這批惡意倉庫。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。









