На GitHub знайшли 4,5 млн фейкових зірок. Хто і навіщо купляє зірки для своїх проектів?
Сервіс GitHub, який є головною платформою для публікації проектів з відкритим кодом, зіткнувся з проблемою фальшивих зірок, якими штучно завищуються показники популярності репозиторіїв.
Дослідження, проведене Університетом Карнегі-Меллоун та Університетом штату Північна Кароліна, демонструє, що на GitHub присутні щонайменше 4,5 фейкових зірок, які вводять розробників в оману та розширюють шляхи для розповсюдження шкідливого програмного забезпечення. Про це повідомляє видання Cyber Insider.
Зірки на GitHub служать основним показником популярності та якості проекту. Однак їхню кількість можна штучно завищити за допомогою купівлі штучно «накручених» зірок вартістю всього $0,10 за штуку. Зловмисники використовують фальшиві зірки для просування репозиторіїв, які маскуються під такі інструменти, як чіти для ігор або криптовалютні боти. Ці сховища часто містять зловмисне програмне забезпечення, яке дозволяє хакерам викрадати дані.
Хоча практика накрутки популярності проектів GitHub не є новою, дослідження двох університетів показало, що проблема набагато масштабніша, ніж це передбачалося раніше.
Дослідники розробили інструмент під назвою StarScout, який виявляє аномалії в активності GitHub. StarScout аналізує мільярди подій GitHub, щоб виявити шаблони, які вказують на зростання фальшивих зірок у проектах з мінімальною активністю. Було проаналізовано дані з 2019 по 2024 роки та виявлено, що понад 4,5 мільйона фальшивих зірок і 15 835 репозиторіїв були залучені до кампаній з накрутки рейтингу.
Найпомітніші висновки дослідження:
З огляду на це, експерти рекомендують перевіряти активність сховища не тільки за кількістю зірок. Варто шукати значущі запити на об’єднання коду та активні обговорення. Крім того, слід враховувати показники репутації, такі як OpenSSF Scorecards, оскільки вони забезпечують цілісну оцінку безпеки програмного забезпечення.
Відеосервіс Zoom анонсує технологію цифрових двійників, які самостійно відвідуватимуть робочі зустрічі. Про це пише TechCrunch.…
IT-гігант Meta (материнська компанія Facebook) офіційно оголосив про придбання Moltbook — вірусної соціальної мережі, яка…
Експериментальний агент штучного інтелекту ROME, якого створили дослідники, пов'язані з китайською компанією Alibaba, продемонстрував неочікувану…
Центральне бюро боротьби з кіберзлочинністю Польщі (CBZC) провело масштабну операцію, результатом якої стало викриття групи…
Microsoft оголосила про початок інтеграції технологій Anthropic у свої сервіси, представивши новий інструмент Copilot Cowork,…
Компанія Anthropic оголосила про доступність у Claude Code бета-версії нового інструменту Code Review. Він розробленій…