几大Git平台同时被攻击,你的渣代码要被公开了!

经常上GitHub的朋友应该都已经知道了,有黑客入侵了GitHub、GitLab、Bitbucket的代码存储库,删除了大量用户的源代码和最近提交的内容(已备份),并留下了支付0.1比特币的赎金留言。黑客给出了10天限期,要求用户向其支付0.1比特币作为赎金,否则就公开用户私有代码。

v2-1aa411b1da80aabf6d0f3f9e0ef97dbf_b.jpg
Bitcoin Abuse数据库举报信息

截止目前,还没有看到有人向攻击者的比特币账户支付赎金的消息,而黑客留下的比特币地址则遭到了不少举报


“劫匪”打劫“正规军”

黑客在勒索信中表示:要找回你丢失的代码并避免代码泄漏:将0.1比特币(BTC)发送至我们的比特币地址

1ES14c7qLb5CYhLMUekctxLgc1FV2Ti9DA,并通过邮件与我们联系,提供您的git登录信息和付款证明。地址为admin[at]gitsbackup[dot]com。

如果你不确定我们是否有你的数据,请联系我们,我们会给你发送证明。你的代码已经被下载并备份到我们的服务器上。如果我们在接下来的10天内没有收到你的付款,我们将公开你的代码或以其他方式使用它们

v2-13528c2d80c2c8cc7b68900522644f9b_b.jpg

根据GitHub最新的搜索数据显示,目前仍然有325名用户的勒索信可以被搜索到。这些受到攻击的储存库的代码和提交信息,全都被一个名为 “gitbackup” 的账号删除。

v2-103d39db2d4b763e7c8f82dc1f8ff1b5_b.jpg

根据GitLab官方公布的数据,一些存储库留下了赎金威胁,一些存储库被简单地擦除,并且一些帐户似乎被攻击者成功访问但未被修改。攻击者至少可以访问所有131个用户和163个存储库。攻击的来源IP来自185.234.216.0/24,且所有的存储库都是私有存储库,受影响的帐户也均未启用双因素身份验证。

v2-cb3822765f2fd2a170e2b837375dc51d_b.jpg

根据Bitcoin Abuse数据库最新显示,已经有35人举报了这一比特币地址。

v2-24cfad244eee3259cadbe1e0963d5207_b.jpg


找回代码不能只靠赎金

那么面对被黑客“打劫”的程序员,真的要给黑客“赎金”来保护自己的代码吗?显然这不是一个明智的选择,因为即使你给了劫匪“赎金”,代码会不会被公开、会不会“还回来”也只能依靠黑客的个人职业操守。

受害者Stefan Gabos在StackExchange论坛指出,他使用命令git reflog发现能看到他自己所有的提交,所以他猜测黑客很可能没有备份存储库。代码其实还在,是可以恢复出来的,只是HEAD被黑客修改了而已。

v2-014873fdf2d5113462f7ecf02a3738b6_b.jpg

他还给出了以下补救办法:

1.输入 git checkout origin/master,可以看到黑客的提交

2.输入 git checkout master,可以看到自己的所有文件

3.输入 git checkout origin/master

git reflog # take the SHA of the last commit of yours

git reset [SHA]

能看到黑客的提交记录,并会修复origin/master

v2-a9ac425b5f04b7f8bc0e2ab70d282b34_b.jpg

但是问题还没有完全解决,如果输入git status,还是会显示:

HEAD detached from origin/master

如果你在本地备份了代码,那就好办了,直接把本地代码强制push上去:

git push origin HEAD:master --force

v2-dee31ea59bc9e816cf0651e18427b6d4_b.jpg

如果你在本地没有备份,仍然可以从远程库克隆,用git reflog或者git fsck可以找到最后一次提交并更改HEAD。这是目前相对有效的一种办法了,代码被删的同学可以试一下。


别再用“白痴”密码了

据GitLab安全总监Kathy Wang回应道,“我们根据Stefan Gabos昨天提交的赎金票确定了信息来源,并立即开始调查该问题。我们已经确定了受影响的用户帐户,并通知到这些用户。根据调查发现,我们有强有力的证据表明,被泄露的帐户在部署相关存储库时,其帐户密码是以明文形式来存储。我们强烈建议使用密码管理工具以更安全的方式存储密码,并且有条件的话,启用双因素身份验证,这两种方法都可以避免此问题发生。”

v2-5d5860e724324611537518499cdb0536_b.jpg

划重点:

1.使用强密码,千万别再用123456来当密码啦!

2.用密码管理工具存储密码,别总想着用明文密码!

3.开启双因素身份验证,并使用SSH密钥提高密码保护等级。


GitHub最近有点火

除了此次黑客攻击,就在十几天前,B站的源代码也被公开到GitHub,一度登顶热搜。虽然后来源码被封禁,B站也“火速”删除了各渠道传播的源码并报警处理,但还是有不少人提前保存了这份源码。不仅风险被保留了,“哔哩哔哩代码泄露门”事件也被以百科的形式保留下来了。

v2-e00737f0dd7a06bb8d77027d146b3c41_b.jpg


没被“打劫”的反而不高兴了

玩GitHub的网友真是一股清流,不仅有网友主动祈祷:希望老师提交到上面的作业可以被打劫,很多没被删除源码的同学居然表示很“伤心。”

v2-5697db5939bd27f470717e0ff05e9c4d_b.jpg

难受,我的代码连0.1个比特币都不值

v2-bfad202f372049caffbf8b8d1075e728_b.jpg

尴尬,都看不上我写的hello

v2-d92f01bdc8e9e2a417299e0ec78a602e_b.jpg

当然了,也有不少网友对自己的代码还是比较“宝贝”的,急急忙忙去看了一下,发现自己hello world、int a都还在。这么重要的源码毫发无损,这下总可以放宽心了吧。

v2-9a1e2d8e26bb3d666866323397e2f754_b.jpg

v2-57364248ff40d2ec7b383fb059cc059d_b.jpg

不知道大家的代码都还在吗?


九章算法,硅谷一线工程师在线直播授课,已经帮助30000+人成功拿到心仪offer。

九章基础算法班(Java),随时开始、免费试听,零基础转专业找工作必备

更多课程信息请访问:九章算法

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值