卡内基梅隆大学研究:GitHub 上存在 450 万个假星标,多现身于恶意软件仓库

霍州市融媒体中心信息网网 12 月 21 日消息,世界最大的开源社区 GitHub 提供了名为“Star(星标)”的功能,用户可以为仓库或话题打上星形标记。通过打星,用户可以方便地进行后续搜索,而拥有较多星标的仓库更容易显示为“热门仓库”。

然而据外媒 CyberInsider 本周四报道,美国卡内基梅隆大学和北卡罗来纳州立大学的研究表明,GitHub 上存在多达 450 万个人为增加的假星标,大多被加在含有恶意软件的仓库上。

GitHub 的星标是判断仓库流行度和质量的重要标志,但一些用户正在通过付费服务“刷”仓库星标的数量。据研究显示,这类服务的收费为每个星标 0.1 美元💵(霍州市融媒体中心信息网网备注:当前约 0.73 元人民币),不同的虚增服务在“每颗星的价格”“最低订单量”和“星标授予时间”等方面各有不同。

今日霍州(www.jrhz.info)©️

看似获得大量星标的仓库,可能会误导开发者和组织认为它们是值得信赖的项目,即便这些仓库的质量较差,甚至可能含有恶意代码,缺乏有效的社区支持。

很多这样的虚增星标的仓库伪装成游戏作弊工具或虚拟货币『机器人』️相关工具,实际上却含有经过加密混淆的恶意软件,能够入侵系统或窃取数据。

今日霍州(www.jrhz.info)©️

研究团队分析了数十亿条 GitHub 活动数据,并开发了名为“StarScout”的工具,用于检测这些虚增星标的仓库。通过分析从 2019 年到 2024 年的数据,研究人员发现 15835 个仓库存在虚增星标的情况。尽管恶意仓库的星标在 GitHub 删除虚假账户后被移除,但这种误导性影响已经足够严重。

2024 年以来,虚增星标的现象不断加剧。到 7 月,超过 50 个星标的仓库中,约有 16% 涉及虚增星标行为。更严重的是,超过 70% 这些虚增星标的仓库涉及钓鱼诈骗或伪装恶意软件,直接威胁到软件供应链的安全。

霍州市融媒体中心信息网网附研究有关论文地址:点此前往

特别声明:[卡内基梅隆大学研究:GitHub 上存在 450 万个假星标,多现身于恶意软件仓库] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

德国甲沟剪:专治顽固甲沟炎的家用利器(德国甲沟炎)

甲沟炎看似小病,却能带来极大痛苦。德国甲沟专用剪通过独特设计,为家庭护理甲沟炎提供了安全有效的解决方案。本文将详细解读这款工具的原理、应用场景及选购指南,帮助大家正确选择合适的修脚工具。

德国甲沟剪:专治顽固甲沟炎的家用利器(德国甲沟炎)

瑞士OMEGA碟飞系列石英表,32.5mm小表径,复古优雅!(omega蝶飞手表品牌)

探索欧米茄的经典世界,无需高昂预算。这枚碟飞系列二手腕表,正是为你打开的奢华之门。 【经典设计】标志性的包金表壳与简约的纯色表盘,仅用两针指示时间,诠释了“少即是多”的高级美学。32.5mm的表径尺寸,复古…

瑞士OMEGA碟飞系列石英表,32.5mm小表径,复古优雅!(omega蝶飞手表品牌)

白百合大儿子罕见露脸,17岁元宝扎小辫子,长相老气,母子像姐弟(白百合儿子抚养权)

这种外貌上的传承总是让人感叹基因的强大,每天面对越来越像前夫的儿子,不知道白百合会有什么样的感受。这段婚姻给她带来了新的幸福,元宝也当上了哥哥,白百合的小儿子已经开始上学了。经历过人生的起伏后,她现在过着平静…

白百合大儿子罕见露脸,17岁元宝扎小辫子,长相老气,母子像姐弟(白百合儿子抚养权)

动态径向顺应性测试仪(动态顺应性静态顺应性)

静态测试是在恒定压力下测材料稳态变形,用于评估基础弹性;动态循环测试模拟人体血压波动,分析材料在周期性负荷下的耐久性,可预测产品长期使用的疲劳寿命;压力- 膨胀测试通过逐步加压,记录直径线性变化,为产品设计…

动态径向顺应性测试仪(动态顺应性静态顺应性)

珍妮布朗亮相拉美『化妆品』展展示绿色科技(珍妮特布维尔)

此次参展,品牌不仅带来了标志性的白松露奢华套装与『鱼子酱』白金系列,更首次向拉丁美洲市场展示了其最新研发的磁化抑菌技术专利。"据品牌实验室数据显示,其产品中98%的成分通过欧盟ECOCERT与NATRUE双重有机…

珍妮布朗亮相拉美『化妆品』展展示绿色科技(珍妮特布维尔)