卡内基梅隆大学研究:GitHub 上存在 450 万个假星标,多现身于恶意软件仓库

霍州市融媒体中心信息网网 12 月 21 日消息,世界最大的开源社区 GitHub 提供了名为“Star(星标)”的功能,用户可以为仓库或话题打上星形标记。通过打星,用户可以方便地进行后续搜索,而拥有较多星标的仓库更容易显示为“热门仓库”。

然而据外媒 CyberInsider 本周四报道,美国卡内基梅隆大学和北卡罗来纳州立大学的研究表明,GitHub 上存在多达 450 万个人为增加的假星标,大多被加在含有恶意软件的仓库上。

GitHub 的星标是判断仓库流行度和质量的重要标志,但一些用户正在通过付费服务“刷”仓库星标的数量。据研究显示,这类服务的收费为每个星标 0.1 美元💵(霍州市融媒体中心信息网网备注:当前约 0.73 元人民币),不同的虚增服务在“每颗星的价格”“最低订单量”和“星标授予时间”等方面各有不同。

今日霍州(www.jrhz.info)©️

看似获得大量星标的仓库,可能会误导开发者和组织认为它们是值得信赖的项目,即便这些仓库的质量较差,甚至可能含有恶意代码,缺乏有效的社区支持。

很多这样的虚增星标的仓库伪装成游戏作弊工具或虚拟货币『机器人』️相关工具,实际上却含有经过加密混淆的恶意软件,能够入侵系统或窃取数据。

今日霍州(www.jrhz.info)©️

研究团队分析了数十亿条 GitHub 活动数据,并开发了名为“StarScout”的工具,用于检测这些虚增星标的仓库。通过分析从 2019 年到 2024 年的数据,研究人员发现 15835 个仓库存在虚增星标的情况。尽管恶意仓库的星标在 GitHub 删除虚假账户后被移除,但这种误导性影响已经足够严重。

2024 年以来,虚增星标的现象不断加剧。到 7 月,超过 50 个星标的仓库中,约有 16% 涉及虚增星标行为。更严重的是,超过 70% 这些虚增星标的仓库涉及钓鱼诈骗或伪装恶意软件,直接威胁到软件供应链的安全。

霍州市融媒体中心信息网网附研究有关论文地址:点此前往

特别声明:[卡内基梅隆大学研究:GitHub 上存在 450 万个假星标,多现身于恶意软件仓库] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

5段婚姻8个女人一个没留住,68岁和痴呆老母为伴,张黎后悔吗?(有几段婚姻)

他在这里接触到了电影制作的方方面面,开始沉浸在摄影与导演的世界中,这一段经历,也为日后他步入影视行业埋下了伏笔。当时,张黎与小『宋佳』之间的绯闻闹得沸沸扬扬,尽管双方从未公开承认,但这一段风波使得张黎的情感形象也…

5段婚姻8个女人一个没留住,68岁和痴呆老母为伴,张黎后悔吗?(有几段婚姻)

倪萍没想到,牛莉在专栏公开发声这次,一句话竟令杨亚洲口碑暴增(倪萍视频)

——5月8日,牛莉在小红书上发了一篇长文,回忆起22年前杨亚洲一个电话,把她喊去拍《空镜子》的经历。牛莉文末那句他让我相信好人也能赢,被网友截成金句,单日转发十万。导演把生活拍成诗,自己却躲在诗的背后,如果不…

倪萍没想到,牛莉在专栏公开发声这次,一句话竟令杨亚洲口碑暴增(倪萍视频)

81岁老人自掏百万凿天梯 传承北岳文化

在河北阜平、唐县、涞源三县交界处,有一座名为神仙山或大茂山的山脉。过去11年间,保定阜平退休老人赵记臣自费在这片山区修建了近万步石阶,希望能通过这些努力让这座山造福家乡。他不仅修路,还潜心发掘整理山上的北岳文化遗存和奇特景观

81岁老人自掏百万凿天梯 传承北岳文化

春节档必看清单出炉:六部国产电影陪你过大年,哪部能成黑马?(春节档推荐哪部电影)

镖人:风起大漠》的市场定位极具差异化,猫眼、灯塔数据显示,其受众中40岁以上群体占比最高,男性♂️观众比例也在春节档影片中位居前列。这种精准的受众卡位,让影片在合家欢影片的包围中找到生存空间,但也面临着受众圈…

春节档必看清单出炉:六部国产电影陪你过大年,哪部能成黑马?(春节档推荐哪部电影)

嘶哑秦腔,滚烫人心:《哑腔》里“腔哑人不散”的文化坚守(秦腔滚白)

但主创团队对《哑腔》坚持,就像戏疯子心衰仍要登台的那个执念,这群蹲在民宿讨论剧本的创作者们想把秦腔艺人“戏服裹着饥肠”的模样原原本本摆到观众面前,那是他们穿梭在现实与梦想之间的孤独“飞翔”。九年前,《百鸟朝…

嘶哑秦腔,滚烫人心:《<strong>哑腔</strong>》里“腔哑人不散”的文化坚守(秦腔滚白)