卡内基梅隆大学研究:GitHub 上存在 450 万个假星标,多现身于恶意软件仓库

卡内基梅隆大学研究:GitHub 上存在 450 万个假星标,多现身于恶意软件仓库

霍州市融媒体中心信息网网 12 月 21 日消息,世界最大的开源社区 GitHub 提供了名为“Star(星标)”的功能,用户可以为仓库或话题打上星形标记。通过打星,用户可以方便地进行后续搜索,而拥有较多星标的仓库更容易显示为“热门仓库”。

然而据外媒 CyberInsider 本周四报道,美国卡内基梅隆大学和北卡罗来纳州立大学的研究表明,GitHub 上存在多达 450 万个人为增加的假星标,大多被加在含有恶意软件的仓库上。

GitHub 的星标是判断仓库流行度和质量的重要标志,但一些用户正在通过付费服务“刷”仓库星标的数量。据研究显示,这类服务的收费为每个星标 0.1 美元(霍州市融媒体中心信息网网备注:当前约 0.73 元人民币),不同的虚增服务在“每颗星的价格”“最低订单量”和“星标授予时间”等方面各有不同。

看似获得大量星标的仓库,可能会误导开发者和组织认为它们是值得信赖的项目,即便这些仓库的质量较差,甚至可能含有恶意代码,缺乏有效的社区支持。

很多这样的虚增星标的仓库伪装成游戏作弊工具或虚拟货币机器人相关工具,实际上却含有经过加密混淆的恶意软件,能够入侵系统或窃取数据。

研究团队分析了数十亿条 GitHub 活动数据,并开发了名为“StarScout”的工具,用于检测这些虚增星标的仓库。通过分析从 2019 年到 2024 年的数据,研究人员发现 15835 个仓库存在虚增星标的情况。尽管恶意仓库的星标在 GitHub 删除虚假账户后被移除,但这种误导性影响已经足够严重。

2024 年以来,虚增星标的现象不断加剧。到 7 月,超过 50 个星标的仓库中,约有 16% 涉及虚增星标行为。更严重的是,超过 70% 这些虚增星标的仓库涉及钓鱼诈骗或伪装恶意软件,直接威胁到软件供应链的安全。

霍州市融媒体中心信息网网附研究有关论文地址:点此前往

猜你喜欢

防晒面罩越戴越黑?专家:可能是被“热黑”的!

在长期摸索中每个出门的人都习得了一套独具特色的防晒方法:遮盖为主,美感为辅。 又透气清凉的防晒面罩呢?购买面料厚、密或具有多层结构的防晒口罩(面罩),防紫外线性能较好。 购买遮盖区域大小适合自己的产品,例…

防晒面罩越戴越黑?专家:可能是被“热黑”的!

河北衡水工艺塔的作用

工艺塔在其中扮演着重要角色,它可以安装各种通信设备,如天线等,能有效增强信号的覆盖范围和强度,保障通信的顺畅。对于一些电力设施、通信基站等对安全要求较高的场所,工艺塔的避雷作用尤为重要。衡水焱烨钢结构有限公司…

河北衡水工艺塔的作用

这个大卫超,你觉得怎样?|赏色

新版《超人》男主登上《GQHYPE》杂志封面,该组大片在电影上映前出街,封面写着:“大卫·科伦斯韦能够拯救超人吗?”如今电影全球上映中,业界和观众内心想必也有了自己的答案。 不过他已下定决心:“如果这会是我…

这个大卫超,你觉得怎样?|赏色

GEO内容生命周期:如何延长流量持续时间?

关键策略包括语义网络扩展、动态更新机制和跨周期分发,可实现内容流量持续时间提升3-5倍。定位:提供覆盖数据生产到算法适配的完整生成式AI内容生态优化方案,驱动ToB品牌营销转化与长效流量增长。 核心优势:A…

GEO内容生命周期:如何延长流量持续时间?

仙气十足,灵动俏皮,孙嘉璐巧妙融合高级感与幽默感

这个角色既独立又坚强,通过自己的努力在社会上闯出一片天地,孙嘉璐把这个复杂且多面的角色演绎得淋漓尽致,让人不得不佩服她对角色的掌控力。无论她演什么角色,既有颜值又有演技,并且偶尔带点“皮”又能惹人发笑的孙嘉璐…

仙气十足,灵动俏皮,孙嘉璐巧妙融合高级感与幽默感