GitHubのプロジェクトテンプレートで仮想通貨の秘密鍵を狙う悪意あるコードが発見

V2EXユーザーが求人応募テンプレートに隠された秘密鍵窃取スクリプトを報告、GitHubと利用者に警告が発せられる

要約

V2EXのユーザーがGitHubプロジェクトテンプレートに埋め込まれた悪意あるコードをlogo.pngファイル内に発見した。このコードはconfig-overrides.jsを通じて実行され、仮想通貨の秘密鍵を窃取する目的で、起動時に実行されるトロイの木馬をダウンロードする。報告を受け、V2EXは関連アカウントを凍結し、GitHubはリポジトリを削除した。開発者には未知のプロジェクトソースに対する注意が促されている。

用語解説
  • トロイの木馬: 正規のソフトウェアを装って実際の意図を隠蔽する種類のマルウェア。
  • 秘密鍵: 仮想通貨の所有権とアクセスを管理するための暗号鍵。
  • config-overrides.js: プロジェクト設定をカスタマイズするために使用されるJavaScriptファイルで、悪意あるコードの実行に悪用される可能性がある。