GitHub事件流可检测软件供应链攻击,新工具“GitHub Threat Detector”登场!
发布时间:2026/8/12 10:05:01
分类:文化教育
浏览:1234

GitHub事件流检测软件供应链攻击新途径企业通常用作审计数据的GitHub事件流也能作为行为遥测数据用于检测软件供应链攻击。研究人员观点攻击本可早发现研究人员表示如果防御者仔细查看GitHub已提供的遥测数据近期的许多供应链攻击本可以更早被发现。在2026年美国黑帽大会的演讲中微软的Yossi Weizman和Echo的Mor Weinberger提出了这一观点他们称“GitHub能告诉你正在遭受攻击只是你没留意。”新检测方法基于GitHub事件流构建这两位研究人员介绍了一种类似EDR端点检测与响应的检测方法该方法基于GitHub自身的事件流构建而非仅仅依赖传统的端点或网络遥测数据。在研究了包括Shai - Hulud、Trivy和Megalodon等近期的供应链攻击事件后研究人员发现看似不同的攻击事件反复使用了相同的技术从伪造提交身份、污染标签到滥用工作流、窃取OpenID ConnectOIDC以及试图清除证据等。开源工具“GitHub Threat Detector”他们将这些反复出现的攻击技术转化为行为检测规则结合GitHub网络钩子、API数据和Git仓库检查以构建活动的历史视图。他们新推出的开源工具“GitHub Threat Detector”据称包含22条生产检测规则和12条测试规则其复合检测功能旨在将单个较弱的信号关联起来生成高可信度的警报。攻击痕迹GitHub留下线索Weizman和Weinberger的研究核心观点是即使目标项目毫无关联供应链攻击往往也会重复相同的模式。例如从提交本身可能无法明显看出身份是否被冒用因为Git元数据可以被伪造。攻击者可以设置作者姓名、电子邮件、时间戳、父提交等元数据使恶意提交看起来合法。但GitHub会单独记录推送提交的经过身份验证的用户。他们解释说当提交作者与经过身份验证的推送者不匹配时就值得防御者深入调查。此外他们的分析还显示攻击者有时会在多个目标上重复使用相同的伪造身份。因此在GitHub上搜索相同作者的电子邮件有助于将看似无关的攻击事件关联起来揭示背后更广泛的攻击活动。他们表示“仓库中出现的伪造身份若也在其他仓库中出现这是身份被盗用的强烈迹象。”研究发现“伪造维护者身份”这一手段在许多攻击中都有使用包括Trivy、tj - actions、Megalodon、TanStack和Red Hat等攻击事件。其他检测方法跟踪标签与OIDC基于同样的原理另一种检测方法是跟踪“大规模标签污染”。大规模标签污染是指攻击者将大量发布标签强制移动到恶意提交上使得使用如 v1等版本的工作流执行由攻击者控制的代码。研究人员建议通过GitHub API跟踪GitHub标签历史并比较新旧提交引用以便发现此类攻击。OIDC也能提供线索。攻击者可以修改工作流为云服务或软件包注册表生成短期身份而不是窃取长期凭证。研究人员表示监控启用OIDC令牌颁发的新工作流或修改后的工作流会有所帮助。工具流程与测试关联弱信号GitHub Threat Detector遵循类似EDR的流程收集活动信息、结合上下文进行丰富分析、检测可疑行为然后进行调查或响应。它接收的信号包括实时GitHub网络钩子、API事件、提交记录、标签和Actions活动而Git检查则提供额外的上下文信息如标签来源。此外一个由PostgreSQL支持的活动存储库会保存所需的历史记录以便随时间关联事件。该工具采用了30多条检测规则并针对52次攻击模拟进行了测试其中包括对Trivy、TanStack、Megalodon和Bitwarden CLI等攻击事件的复现。一个独立的“噪声实验室”帮助研究人员衡量检测的普遍性和召回率同时通过白名单和调整严重程度来优化规则。系统权衡并非完美无缺然而该系统并非完美无缺。它存在一些权衡之处可能包括网络钩子被禁用、API调用受速率限制以及Git检查无法实时进行等问题。那么如何更好地解决这些问题进一步提升检测效果呢