卡内基梅隆大学研究:GitHub 上存在 450 万个假星标,多现身于恶意软件仓库

霍州市融媒体中心信息网网 12 月 21 日消息,世界最大的开源社区 GitHub 提供了名为“Star(星标)”的功能,用户可以为仓库或话题打上星形标记。通过打星,用户可以方便地进行后续搜索,而拥有较多星标的仓库更容易显示为“热门仓库”。

然而据外媒 CyberInsider 本周四报道,美国卡内基梅隆大学和北卡罗来纳州立大学的研究表明,GitHub 上存在多达 450 万个人为增加的假星标,大多被加在含有恶意软件的仓库上。

GitHub 的星标是判断仓库流行度和质量的重要标志,但一些用户正在通过付费服务“刷”仓库星标的数量。据研究显示,这类服务的收费为每个星标 0.1 美元💵(霍州市融媒体中心信息网网备注:当前约 0.73 元人民币),不同的虚增服务在“每颗星的价格”“最低订单量”和“星标授予时间”等方面各有不同。

今日霍州(www.jrhz.info)©️

看似获得大量星标的仓库,可能会误导开发者和组织认为它们是值得信赖的项目,即便这些仓库的质量较差,甚至可能含有恶意代码,缺乏有效的社区支持。

很多这样的虚增星标的仓库伪装成游戏作弊工具或虚拟货币『机器人』️相关工具,实际上却含有经过加密混淆的恶意软件,能够入侵系统或窃取数据。

今日霍州(www.jrhz.info)©️

研究团队分析了数十亿条 GitHub 活动数据,并开发了名为“StarScout”的工具,用于检测这些虚增星标的仓库。通过分析从 2019 年到 2024 年的数据,研究人员发现 15835 个仓库存在虚增星标的情况。尽管恶意仓库的星标在 GitHub 删除虚假账户后被移除,但这种误导性影响已经足够严重。

2024 年以来,虚增星标的现象不断加剧。到 7 月,超过 50 个星标的仓库中,约有 16% 涉及虚增星标行为。更严重的是,超过 70% 这些虚增星标的仓库涉及钓鱼诈骗或伪装恶意软件,直接威胁到软件供应链的安全。

霍州市融媒体中心信息网网附研究有关论文地址:点此前往

特别声明:[卡内基梅隆大学研究:GitHub 上存在 450 万个假星标,多现身于恶意软件仓库] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

『成龙』、『李连杰』等巨星谁粉丝最多?『周星驰』、『张学友』、『刘德华』在列(『成龙』『李连杰』谁赚的钱更多)

功夫巨星『李小龙』,他的影响力深远,几代中国电影人都视他为偶像,包括『成龙』、洪金宝、『李连杰』、甄子丹等功夫『明星』️,甚至『周星驰』、梁家辉、『谢霆锋』等影帝巨星,以及全球范围内的泰森、科比、迈克·杰克逊等世界级巨星,也都对他深感…

『成龙』、『李连杰』等巨星谁粉丝最多?『周星驰』、『张学友』、『刘德华』在列(『成龙』『李连杰』谁赚的钱更多)

苹果电脑MacBook这些超实用的隐藏功能,99%的人都不知道(苹果电脑怎么切换window 系统)

发现很多人买了Mac后,只用到了它30%的实力,尤其是一些MacBook的隐藏功能,学会了直接效率翻倍,今天就把压箱底的8个超实用功能分享给大家,亲测99%的人都没完全掌握!之后不管是在浏览器刷视频,还是在播…

苹果电脑MacBook这些超实用的隐藏功能,99%的人都不知道(苹果电脑怎么切换window 系统)

“雄安一号”星 测试太阳翼

郑书强介绍,力学试验模拟火箭从地面发射到进入轨道的主动段中卫星所承受的极端振动环境,从而验证卫星结构设计的稳定性。 “力学试验后,除了赤羽柔性太阳翼展开测试,我们还将进行精度与质心复测,确认振动未对卫星骨架造…

“雄安一号”星 测试太阳翼

超声刀凹陷会恢复吗(超声刀后脸塌陷怎么办)

超声刀产生的凹陷能否自我修复?遗憾的是,这种情况下的损害通常是不可逆的,需要通过后期的治疗手段来改善,例如采用玻尿酸注射或自体脂肪填充等方法。为何接受超声刀治疗后会出现凹陷,这主要归咎于三大因素: 第一,设备的选择至关重要

超声刀凹陷会恢复吗(超声刀后脸塌陷怎么办)

2025消费升级下,选办公用茶怎么挑盈黄茶业平阳黄汤芽茶更合适?(消费升级会是中国大陆未来消费增长的主要动力)

随着2026年茶叶消费升级趋势,如何为办公室挑选适合饮用的优质平阳黄汤?本文深入剖析盈黄茶业50g芽茶的特点、品质与适用场景,帮您避开挑选误区,找到最合适的办公用茶。

2025消费升级下,选办公用茶怎么挑盈黄茶业平阳黄汤芽茶更合适?(消费升级会是中国大陆未来消费增长的主要动力)