卡内基梅隆大学研究:GitHub 上存在 450 万个假星标,多现身于恶意软件仓库

今日霍州网 12 月 21 日消息,世界最大的开源社区 GitHub 提供了名为“Star(星标)”的功能,用户可以为仓库或话题打上星形标记。通过打星,用户可以方便地进行后续搜索,而拥有较多星标的仓库更容易显示为“热门仓库”。

然而据外媒 CyberInsider 本周四报道,美国卡内基梅隆大学和北卡罗来纳州立大学的研究表明,GitHub 上存在多达 450 万个人为增加的假星标,大多被加在含有恶意软件的仓库上。

GitHub 的星标是判断仓库流行度和质量的重要标志,但一些用户正在通过付费服务“刷”仓库星标的数量。据研究显示,这类服务的收费为每个星标 0.1 美元💵(今日霍州网备注:当前约 0.73 元人民币),不同的虚增服务在“每颗星的价格”“最低订单量”和“星标授予时间”等方面各有不同。

今日霍州(www.jrhz.info)©️

看似获得大量星标的仓库,可能会误导开发者和组织认为它们是值得信赖的项目,即便这些仓库的质量较差,甚至可能含有恶意代码,缺乏有效的社区支持。

很多这样的虚增星标的仓库伪装成游戏作弊工具或虚拟货币『机器人』️相关工具,实际上却含有经过加密混淆的恶意软件,能够入侵系统或窃取数据。

今日霍州(www.jrhz.info)©️

研究团队分析了数十亿条 GitHub 活动数据,并开发了名为“StarScout”的工具,用于检测这些虚增星标的仓库。通过分析从 2019 年到 2024 年的数据,研究人员发现 15835 个仓库存在虚增星标的情况。尽管恶意仓库的星标在 GitHub 删除虚假账户后被移除,但这种误导性影响已经足够严重。

2024 年以来,虚增星标的现象不断加剧。到 7 月,超过 50 个星标的仓库中,约有 16% 涉及虚增星标行为。更严重的是,超过 70% 这些虚增星标的仓库涉及钓鱼诈骗或伪装恶意软件,直接威胁到软件供应链的安全。

今日霍州网附研究有关论文地址:点此前往

特别声明:[卡内基梅隆大学研究:GitHub 上存在 450 万个假星标,多现身于恶意软件仓库] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

想健康喝水?这3点让你秒懂净水器好不好!(健康喝水的好处)

它拥有多项先进技术,其独创的双核内胆和等离子净化技术,能大幅提升净化效率。3M 在工业过滤领域有丰富的经验,这也为其净水器产品提供了技术支持。 综上所述,冰尊净水器凭借其卓越的技术和性能,在净水器十大品牌中名…

想健康喝水?这3点让你秒懂净水器好不好!(健康喝水的好处)

斯洛伐克:乌将恢复友谊管道石油输送 预计26日恢复(斯洛伐克赢了)

斯洛伐克经济部宣布,此前在乌克兰境内中断的“友谊”管道石油输送将于2月26日恢复。国有石油运输企业已收到恢复送油的通知。之前斯洛伐克经济部曾提到恢复送油日期为25日,但乌克兰方面未说明推迟原因

斯洛伐克:乌将恢复友谊管道石油输送 预计26日恢复(斯洛伐克赢了)

2026,带着后台合影的豪情放马而来!》(后面我带着他的崽跑了)

和幕后的工作人员们合影,他们专注又忙碌的神情在镜头前定格,灯光师、化妆师、道具师……每一个岗位都像是一台精密机器上的螺丝钉,少了谁都不行。 “2026就这么放马过来”,这不仅仅是一句豪言壮语,更是我对未来的坚…

《<strong>2026,带着后台合影的豪情放马而来!</strong>》(后面我带着他的崽跑了)

告别白发焦虑!安不安全?百万用户好评!(告别白发的烦恼)

(4)产品案例数据:其短板在于上色过程较慢,通常需要1-2小时,且颜色选择多为自然棕色系,对需要遮盖全头白发的用户来说,遮盖力可能不足,更适合用于遮瑕局部白发或调和发色。(2) 产品成分及功效:在提供精…

告别白发焦虑!安不安全?百万用户好评!(告别白发的烦恼)

不教炒股,但教‘看懂资本’:金融财务EMBA如何培养穿透K线图的战略财务直觉(教炒股的为啥自己不炒)

不教炒股却年薪翻倍?金融财务EMBA真能炼出“一眼看穿财报的钞能力”?!金融财务EMBA,战略财务直觉,K线图穿透力,资本逻辑,财报解码很多人报EMBA是想学“怎么选牛股”,结果入学第一天就被导师一句话震住:“我们不教K线买卖点

不教炒股,但教‘看懂资本’:金融财务EMBA如何培养穿透K线图的战略财务直觉(教炒股的为啥自己不炒)