沃资讯
科技 财经 汽车 游戏 数码 资讯 商业

GitHub假星标泛滥,450万个虚假标记藏身恶意软件仓库

2024-12-21来源:ITBEAR编辑:瑞雪

GitHub,全球最大的开源代码托管平台,其特色功能“Star(星标)”一直是衡量项目受欢迎程度及质量的重要指标。用户通过为感兴趣的仓库或话题添加星形标记,不仅便于日后检索,也让那些星标数众多的仓库更易于脱颖而出,成为所谓的“热门之选”。

然而,近日一项由美国卡内基梅隆大学与北卡罗来纳州立大学联合进行的研究,却揭示了这一机制背后的阴暗面。据外媒CyberInsider报道,GitHub平台上存在着惊人的450万个疑似人为操纵的星标,而这些星标大多指向了含有恶意软件的仓库。

原本,星标应当是开发者社区信任与认可的直接体现。但如今,一些不法分子却通过付费服务,公然“刷”起了星标数量。据研究揭示,这样的服务每个星标的价格约为0.1美元(折合当前汇率约为0.73元人民币),且不同服务在价格、起订量以及星标授予时间等方面均存在差异。

这一行为导致的后果是,一些看似拥有大量星标的仓库,实则可能隐藏着巨大的风险。它们可能会误导开发者及组织,使其误以为这些项目值得信赖,即便这些仓库的实际质量低下,甚至暗含恶意代码,缺乏必要的社区支持。

更为严重的是,许多虚增星标的仓库,往往伪装成游戏作弊工具或虚拟货币机器人等看似诱人的工具,实则却内置了经过加密混淆的恶意软件,能够悄无声息地入侵系统,窃取用户数据。

为了应对这一挑战,研究团队不仅分析了数十亿条GitHub活动数据,还开发了名为“StarScout”的专门工具,用于精准识别那些存在虚增星标行为的仓库。通过对2019年至2024年间数据的深入分析,研究人员共发现了15835个存在虚增星标情况的仓库。尽管GitHub在发现虚假账户后已迅速采取了删除措施,但这一行为造成的误导性影响,却已难以抹去。

马斯克xAI加速布局:Colossus 2助力,五年算力欲超全球总和
12月27日消息,据tomshardware报道称,马斯克旗下人工智能公司xAI正以前所未有的速度推进其超大规模计算基础设施建设。据多方信源及公开披露信息显示,xAI位于美国田纳西州的Colossus 2数据…

2025-12-27

无人机航拍秘籍大公开:构图运镜与辅助技巧助你拍出大片质感
一、 核心构图技巧 三分法:打开相机网格线,将航拍主体(山峰、湖泊、建筑)放在网格交叉点,避免居中呆板,增强画面层次感。 垂直拉升:从低空贴近地面/水面起飞,垂直向上,展现场景从局部到全貌的震撼感,适合草原…

2025-12-27

智慧城市新引擎:多项目管理助力北京弱电工程有序推进与高效交付
高效的多项目管理不仅是避免流程混乱、保障交付质量的关键,更是推动智慧城市建设有序落地的核心支撑,其核心在于通过体系化管控实现资源统筹、流程协同与风险预判,让并行项目各环节衔接顺畅、高效运转。在前期规划阶段,统…

2025-12-27

工信部成立标委会,为人形机器人与具身智能发展立下新坐标
IT之家 12 月 27 日消息,“工信微报”公众号今天(12 月 27 日)发布博文,报道称工业和信息化部于 12 月 26 日在北京正式宣布成立“人形机器人与具身智能标准化技术委员会”(以下简称“标委会…

2025-12-27

自动喷涂机器人价格全解析:从入门到高端,选型指南助您精准投资
自动喷涂机器人多少钱,自动喷涂机器人的价格受多种因素影响,从十几万元的基础型号到数百万元的高端系统不等。配备基础示教编程系统,适用于简单的平面或规则曲面喷涂。 配备先进控制系统的价格比基础系统高40-60…

2025-12-27

京东物流携飞狼系列无人机亮相大湾区,已开通近50条航线常态化运营
IT之家 12 月 26 日消息,12 月 25日,首届粤港澳大湾区低空经济高质量发展大会在广州召开,京东物流携全链路无人物流解决方案及飞狼系列无人机参会,明确表态将持续加大在大湾区的投入与合作力度。 IT…

2025-12-27

科技与非遗共舞!湘江欢乐海洋公园邀您共赴2026跨年盛宴
长沙湘江欢乐海洋公园就将于12月31日至1月3日举办“焕新2026@湘江欢乐海洋之夜”主题活动。 12月31日的跨年晚会将深度融合前沿科技与非遗,通过无人机表演、水幕光影、非遗打铁花等特色节目,为市民游客打造…

2025-12-27