337p人体粉嫩胞高清图片,97人妻精品一区二区三区在线 ,日本少妇自慰免费完整版,99精品国产福久久久久久,久久精品国产亚洲av热一区,国产aaaaaa一级毛片,国产99久久九九精品无码,久久精品国产亚洲AV成人公司
網易首頁 > 網易號 > 正文 申請入駐

GitHub 300+倉庫藏毒:AI寫代碼,黑客把開發者當韭菜割

0
分享至


去年6月,一個名叫TroyDen的賬號在Telegram開了個頻道,叫@NumberLocationTrack。沒人注意到這個細節。直到9個月后,Netskope的研究員在法蘭克福的一臺服務器上,發現了300多個GitHub倉庫在往同一個地址回傳數據——全是開發者的桌面截圖。

這是2025年開年以來最精細的一場"釣魚"。目標不是點擊鏈接的大爺大媽,是能寫代碼、會翻墻、自以為安全意識夠高的那群人。黑客把惡意軟件拆成三塊,每一塊單獨過殺毒引擎都干干凈凈,合在一起才現原形。這種設計不是聰明,是對自動化檢測系統的嘲諷。

一個"明星項目"的誕生

2025年初,GitHub上出現了一個叫AAAabiola/openclaw-docker的倉庫。名字起得很講究:OpenClaw是個正經的AI項目,Docker是開發者天天用的工具,連起來像個官方部署方案。README寫得像模像樣,Windows和Linux的安裝步驟都有,還配了個GitHub.io的配套頁面。

貢獻者名單里有個賬號,名下有個568星的倉庫。這個數字選得刁鉆——不是幾千星的大V,那種太容易被識破;也不是零星的僵尸號,那種沒人信。568星,剛好卡在"有點東西但不張揚"的區間。

剩下的全是戲。攻擊者批量注冊了一批小號,給項目點星、fork,再打上ai-agents、docker、openclaw、LLM這些標簽。GitHub的搜索算法吃這套,項目很快爬到開發者搜索結果的前列。一個"熱門開源工具"的人設,就這么搭起來了。

但真正的問題是:代碼里藏了什么?

Netskope的分析師下載了 release 包,解壓后看到三樣東西:Launch.bat、unc.exe、license.txt。批處理文件、可執行程序、許可證文本——看起來像個正常軟件的標配。實際上,unc.exe是改名后的LuaJIT運行時,license.txt是混淆過的Lua腳本,Launch.bat是唯一能把兩者串起來的鑰匙。

這個設計針對的是自動化沙箱的盲區。VirusTotal這類服務收到文件后,通常把每個組件單獨丟進虛擬機跑一圈。批處理文件? harmless。可執行程序? harmless。文本文件? harmless。三份無害報告拼在一起,結論就是"安全"。

但真正的攻擊發生在用戶雙擊Launch.bat的那一刻。批處理文件按特定順序調用unc.exe,把license.txt當參數喂進去,LuaJIT解釋器開始執行惡意邏輯。這種"分體激活"的套路,讓靜態分析工具集體失明。

五道安檢門與法蘭克福的服務器

Payload運行前要先過五道檢查:有沒有調試器、內存是不是太小、系統運行時間夠不夠長、CPU核心數夠不夠多、有沒有常見分析工具在跑。任何一項不通過,程序就靜默退出,不留痕跡。

這些檢查不是為了防普通用戶——普通用戶的機器不可能裝調試器。目標很明確:讓自動化分析環境覺得"這軟件什么都沒干",從而給出干凈報告。

過關后的第一件事是定位。受害者的IP被解析成地理位置,連同一張完整的桌面截圖,一起發到法蘭克福的C2服務器。Netskope追蹤到這臺后端用了8個IP做負載均衡,架構明顯是為大規模并發設計的。

研究員順藤摸瓜,發現同樣的惡意工具鏈出現在300多個不同的交付包里。游戲外掛、手機追蹤器、VPN破解工具、Roblox腳本——全是開發者和技術愛好者會主動搜索的東西。每個倉庫的命名都怪怪的:拉丁文古詞、冷門生物分類名、醫學術語。這種命名風格不像人類的手筆,更像是AI批量生成的結果。


換句話說,攻擊者可能用AI寫了命名腳本,用AI生成了部分代碼,再用AI輔助批量創建GitHub賬號。 一個人運營不了300個倉庫的維護、更新、 star 刷量,但AI可以。

Telegram頻道里的時間線

調查中最有意思的發現是那個Telegram頻道。@NumberLocationTrack從2025年6月就開始運營,比GitHub倉庫的出現早了至少三個月。頻道名字直白得近乎粗暴:號碼定位追蹤。

這意味著攻擊者在公開投放惡意代碼之前,已經花了大量時間測試基礎設施、打磨工具鏈、觀察目標人群的行為模式。GitHub倉庫不是起點,是規模化復制后的結果。

攻擊者的技術棧也值得玩味。LuaJIT是個小眾選擇——比Python快,比C++輕量,反編譯難度大,在惡意軟件圈子里不算主流。選這個 runtime,說明團隊里有懂編譯原理的人,而且愿意為"隱蔽性"犧牲開發效率。

更細思極恐的是話題標簽的運營。ai-agents、LLM這些詞是2024-2025年的流量密碼,攻擊者精準地蹭了上去。他們不是不懂技術,是太懂了——懂到知道開發者會搜什么、信什么、點什么。

開發者正在成為最脆弱的環節

傳統安全模型假設"用戶是弱點",所以企業拼命給員工做釣魚培訓。但這場戰役的受害者是另一群人:能讀代碼、會看commit歷史、知道怎么驗證GPG簽名的開發者。他們的自信反而成了盲區——"我懂技術,我不會中招"。

AAAabiola/openclaw-docker的偽裝級別,恰恰利用了這種心理。不是粗糙的"點擊領取比特幣",是完整的項目生態:有文檔、有貢獻者、有社區互動(雖然是刷的)、有持續更新。開發者評估開源項目的直覺經驗,在這里全部失效。

Netskope的報告沒有披露具體受害人數,但提到了"廣泛的用戶范圍"。考慮到300多個倉庫、8個后端IP、以及Telegram頻道三個月的預熱期,實際影響可能遠超目前確認的樣本。

GitHub在2024年加強了惡意倉庫的檢測,但這場 campaign 說明規則對抗已經升級。攻擊者不再上傳明顯的惡意二進制文件,而是拆分、混淆、用合法 runtime 加載惡意腳本——每一步都踩在"技術上合法"的邊界上。

一個值得注意的細節:所有受害者的桌面截圖都被傳回C2服務器。這不是必要的功能,惡意軟件完全可以直接執行后續攻擊。截圖更像是一種"質量控制"——攻擊者在觀察哪些誘餌有效、哪些被識破、目標人群的真實使用場景是什么。

這種數據驅動的迭代模式,和正規產品的增長黑客沒什么區別。

現在,那個叫TroyDen的賬號還在Telegram上活躍。GitHub上的惡意倉庫大部分已被清理,但攻擊者的基礎設施——法蘭克福的8個IP、LuaJIT的工具鏈、AI生成命名的方法論——隨時可以重新啟用。下一次,項目名字可能不再是OpenClaw,而是當下最熱門的AI框架。

你最近一次從GitHub下載工具時,有沒有檢查過貢獻者的其他倉庫?有沒有看過Launch.bat里到底寫了什么?

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
最大的臺獨分子,再也藏不住尾巴,終于露出來了骯臟的腦袋!

最大的臺獨分子,再也藏不住尾巴,終于露出來了骯臟的腦袋!

南權先生
2026-03-25 15:29:51
有些話真的不能亂說,有些事真的不能亂做!網友:?這是預言啊

有些話真的不能亂說,有些事真的不能亂做!網友:?這是預言啊

另子維愛讀史
2026-03-18 20:37:08
廣州又一家廣式酒家宣布閉店,為啥老廣最愛的平價茶樓一家家消失

廣州又一家廣式酒家宣布閉店,為啥老廣最愛的平價茶樓一家家消失

奇思妙想生活家
2026-03-26 00:19:15
歐洲是如何悄然介入美伊戰爭的

歐洲是如何悄然介入美伊戰爭的

澎湃新聞
2026-03-24 20:54:04
新消息!伊朗突然宣布了!

新消息!伊朗突然宣布了!

達文西看世界
2026-03-23 20:29:16
說劉亦菲美被放大的,看看她和中華小姐冠軍同框就懂了

說劉亦菲美被放大的,看看她和中華小姐冠軍同框就懂了

手工制作阿殲
2026-03-25 11:36:59
這些“垃圾花”也該被315曝光,別再坑害花友了,白送都不能要

這些“垃圾花”也該被315曝光,別再坑害花友了,白送都不能要

三農老歷
2026-03-20 00:32:02
太離譜!意大利公投年輕選民投票率飆升,67%反對票重創總理

太離譜!意大利公投年輕選民投票率飆升,67%反對票重創總理

冷眼看盡世間繁華
2026-03-25 14:08:07
喪心病狂!河南14歲少年被虐死案:死時穿紙尿褲,胃里空無一物

喪心病狂!河南14歲少年被虐死案:死時穿紙尿褲,胃里空無一物

春日在捕月
2026-03-25 01:00:23
王毅判斷沒錯,短短三天中方見識了:比利時的虛偽、西班牙的真誠

王毅判斷沒錯,短短三天中方見識了:比利時的虛偽、西班牙的真誠

墨印齋
2026-03-26 01:52:13
淚目!張雪峰與001號員工萬霞:從3500月薪到不離不棄看哭無數人

淚目!張雪峰與001號員工萬霞:從3500月薪到不離不棄看哭無數人

喜歡歷史的阿繁
2026-03-25 20:44:01
甘油三酯"禍首"被發現,是豬油的12倍?專家嘆息:還有人天天在吃

甘油三酯"禍首"被發現,是豬油的12倍?專家嘆息:還有人天天在吃

芳芳歷史燴
2026-03-23 11:04:46
既然給臉不要臉,那就徹底撕破臉!王毅外長已經把話挑明了

既然給臉不要臉,那就徹底撕破臉!王毅外長已經把話挑明了

安安說
2026-02-01 14:01:51
7部舊手機換回一臺iPhone11!廢舊手機回收市場突然火了,存儲芯片短缺推高回收價,壓箱底的“電子垃圾”成了香餑餑

7部舊手機換回一臺iPhone11!廢舊手機回收市場突然火了,存儲芯片短缺推高回收價,壓箱底的“電子垃圾”成了香餑餑

觀威海
2026-03-25 10:51:03
神壇徹底崩塌!李莉被中情局盯上的謊言,該徹底戳穿了

神壇徹底崩塌!李莉被中情局盯上的謊言,該徹底戳穿了

老馬拉車莫少裝
2026-03-01 17:23:52
51歲男子突發心梗猝死!不想得心梗,牢記晚飯4不吃,睡前4不要!

51歲男子突發心梗猝死!不想得心梗,牢記晚飯4不吃,睡前4不要!

健康之光
2026-03-20 17:05:06
別再喊王思雨老婆了!看她的擇偶標準,真給你機會,你能達標嗎?

別再喊王思雨老婆了!看她的擇偶標準,真給你機會,你能達標嗎?

萌蘭聊個球
2026-03-25 10:11:51
喂流浪貓被鄰居害死后續:兇手拒認錯,事后叫囂,家屬行為更惡心

喂流浪貓被鄰居害死后續:兇手拒認錯,事后叫囂,家屬行為更惡心

阿腩講娛樂
2026-03-26 01:22:38
從鋼鐵防線到進攻獠牙!安東尼奧的U23國足,正在撕掉標簽

從鋼鐵防線到進攻獠牙!安東尼奧的U23國足,正在撕掉標簽

曹老師評球
2026-03-25 21:54:07
世界杯名單有變!國乒王牌退賽,溫瑞博大黑馬,王楚欽情況有變!

世界杯名單有變!國乒王牌退賽,溫瑞博大黑馬,王楚欽情況有變!

曹說體育
2026-03-25 11:00:43
2026-03-26 04:00:49
Ping值焦慮
Ping值焦慮
有態度網友ytd
39文章數 0關注度
往期回顧 全部

科技要聞

紅極一時卻草草收場,Sora宣布正式關停

頭條要聞

伊朗:正在搜捕逃亡美軍

頭條要聞

伊朗:正在搜捕逃亡美軍

體育要聞

35歲替補門將,憑什么入選英格蘭隊?

娛樂要聞

張雪峰遺產分割復雜!是否立遺囑成關鍵

財經要聞

管濤:中東局勢如何影響人民幣匯率走勢?

汽車要聞

智己LS8放大招 30萬內8系旗艦+全線控底盤秀實力

態度原創

藝術
健康
數碼
親子
本地

藝術要聞

張雪峰走了,他公司所在的這棟樓高177.8米,耗資超10億!

轉頭就暈的耳石癥,能開車上班嗎?

數碼要聞

英特爾發布基于第三代酷睿Ultra處理器vPro平臺

親子要聞

11歲侄女發育過快引發關注,醫生提醒未必是好事

本地新聞

來永泰同安 赴一場春天的約會

無障礙瀏覽 進入關懷版