AI 问小创

你好,我是问小创 AI 助手

告诉我你的需求,我帮你从站内挑最合适的 AI 工具。

推荐结果基于站内收录,仅供参考,请以实际工具信息为准。
猜你想问
推荐一些AI写作工具 有什么AI绘画工具? 推荐视频剪辑AI工具
AI
问小创: 告诉我你的需求,我帮你从站内挑最合适的 AI 工具。

GitHub公开API遭恶意利用 成企业软件环境侦查隐蔽通道

近日,网络安全研究人员发现针对企业软件环境的长期探测活动,攻击者利用GitHub公开API接口与批量注册的幽灵账号,将恶意探测流量伪装成普通开发者的正常操作行为,隐蔽收集企业私有代码库关联环境、组件版本等敏感信息,目前已有超200家跨行业企业成为探测目标,该攻击手法的高隐蔽性为企业安全防护带来全新挑战。

此次披露的隐蔽探测活动最早可追溯至2023年第二季度,攻击者完全规避了传统漏洞扫描、端口探测等容易触发安全告警的手法,把拥有高信任度的GitHub公开接口当成了“免拦截”的探测探针。

攻击者首先批量注册未绑定真实身份信息的GitHub“幽灵账号”,通过这些账号调用平台开放的仓库搜索、提交记录查询、依赖库解析等API接口,定向检索目标企业相关的公开代码片段、提交日志、issue讨论内容,从中提取企业内部使用的中间件版本、数据库类型、内网服务命名规则等关键信息。
整个攻击过程的流量特征与普通开发者查阅开源项目的行为完全一致,90%以上的企业现有安全防护系统无法识别此类探测活动。

值得关注的是,在本次曝光的探测目标中,近3成是布局生成式AI业务的科技企业,攻击者的探测重点也集中在AI训练数据集标注规则、大模型微调代码的依赖组件、AI服务对外接口的命名规范等核心信息上。这类信息一旦被攻击者掌握,可直接用于后续针对AI应用的prompt注入、训练数据逃逸等定向攻击,危害远高于普通的网络探测。
作为全球最大的开源代码托管平台,GitHub每天的API调用量超过10亿次,现有风控规则主要针对代码侵权、垃圾账号广告投放等违规行为,对这类伪装成正常查询的探测活动尚未建立有效的识别机制,也进一步放大了攻击的危害性。

针对这一新型攻击手法,网络安全专家给出了三点防护建议:一是企业需全面梳理自身公开代码仓库的内容,对提交信息中的内部服务标识、组件版本号等敏感内容做脱敏处理;二是可搭建API调用行为画像系统,对高频查询企业相关代码的异常IP、账号做标记拦截;三是布局生成式AI业务的企业,应严格管控大模型相关的依赖规则、接口信息,避免这类核心内容泄露到公开代码环境中。

从长期来看,随着开源生态与企业研发流程的绑定程度不断加深,类似的合法平台滥用攻击将成为企业安全的新威胁,未来需要平台方、安全厂商、企业三方协同建立防护机制,从平台风控、流量识别、内容管控等多个维度填补开源场景下的安全空白。

本文基于公开信息分析整理,仅供参考。更多AI工具动态与行业解读,请持续关注本站更新。