揭示隐藏风险:曝光 GitHub 中伪装成教育用途的恶意仓库
软件工程
2024-03-08 v1 密码学与安全
摘要
GitHub 中是否存在隐藏在“教育”标签下的恶意仓库?近期研究已识别出托管恶意软件源代码的 GitHub 仓库集合,且其开发者之间存在显著的协作行为。因此,鉴于 GitHub 的开源性质为恶意软件代码和制品提供了便捷访问途径,对其仓库进行分析值得高度关注。本文利用 ChatGPT 的能力开展了一项定性研究,根据元数据内容的恶意程度对教育类 GitHub 仓库进行标注。我们的贡献主要有两点:首先,展示了如何利用 ChatGPT 理解并标注软件仓库中发布的内容;其次,提供了证据表明教育类仓库中隐藏着风险,助长了潜在威胁和恶意意图的可能性。我们对声称仅用于教育目的的 35.2K 个 GitHub 仓库集合进行了系统研究。首先,研究发现此类仓库的发布数量呈逐年上升趋势。其次,其中 9294 个被 ChatGPT 标记为恶意,进一步分类检测到包括 DDoS、键盘记录器、勒索软件等在内的 14 种不同恶意软件家族。总体而言,这项探索性研究向社区发出了警钟,呼吁更好地理解和分析软件平台。
引用
@article{arxiv.2403.04419,
title = {Unveiling A Hidden Risk: Exposing Educational but Malicious Repositories in GitHub},
author = {Md Rayhanul Masud and Michalis Faloutsos},
journal= {arXiv preprint arXiv:2403.04419},
year = {2024}
}