网界
网络资讯 网界财经 科技人物 数据洞察 行业动态 智能出行 智能手机 数码极客 商业资讯

GitHub假星标泛滥,450万个虚假标记藏身恶意软件仓库

2024-12-21来源:ITBEAR编辑:瑞雪

GitHub,全球最大的开源代码托管平台,其特色功能“Star(星标)”一直是衡量项目受欢迎程度及质量的重要指标。用户通过为感兴趣的仓库或话题添加星形标记,不仅便于日后检索,也让那些星标数众多的仓库更易于脱颖而出,成为所谓的“热门之选”。

然而,近日一项由美国卡内基梅隆大学与北卡罗来纳州立大学联合进行的研究,却揭示了这一机制背后的阴暗面。据外媒CyberInsider报道,GitHub平台上存在着惊人的450万个疑似人为操纵的星标,而这些星标大多指向了含有恶意软件的仓库。

原本,星标应当是开发者社区信任与认可的直接体现。但如今,一些不法分子却通过付费服务,公然“刷”起了星标数量。据研究揭示,这样的服务每个星标的价格约为0.1美元(折合当前汇率约为0.73元人民币),且不同服务在价格、起订量以及星标授予时间等方面均存在差异。

这一行为导致的后果是,一些看似拥有大量星标的仓库,实则可能隐藏着巨大的风险。它们可能会误导开发者及组织,使其误以为这些项目值得信赖,即便这些仓库的实际质量低下,甚至暗含恶意代码,缺乏必要的社区支持。

更为严重的是,许多虚增星标的仓库,往往伪装成游戏作弊工具或虚拟货币机器人等看似诱人的工具,实则却内置了经过加密混淆的恶意软件,能够悄无声息地入侵系统,窃取用户数据。

为了应对这一挑战,研究团队不仅分析了数十亿条GitHub活动数据,还开发了名为“StarScout”的专门工具,用于精准识别那些存在虚增星标行为的仓库。通过对2019年至2024年间数据的深入分析,研究人员共发现了15835个存在虚增星标情况的仓库。尽管GitHub在发现虚假账户后已迅速采取了删除措施,但这一行为造成的误导性影响,却已难以抹去。

阿里通义App焕新升级更名千问 5.0.0版本携三大核心能力强势登场
今日,阿里旗下通义App今日发布更新,名称正式变更为千问App,版本号为5.0.0。 在版本 5.0.0中,千问强调其核心能力包括:“对话问答”“智能写作”“全能相机”三大模块。 据知情人士透露,阿里巴巴计…

2025-11-15

谷歌前工程师再创业!AI数据分析新锐WisdomAI获英伟达等3.55亿融资
WisdomAI面向企业客户推出了AI驱动的对话式商业智能(BI)平台,提供AI数据分析业务,用户只需用自然语言提问便可获取分析后的答案。 WisdomAI称:“过去的BI只提供被动的、静态的仪表板,而Ag…

2025-11-15

百度世界大会发布AI新成果:文心5.0、昆仑芯升级,萝卜快跑领跑全球
李彦宏在大会上表示,“我们用AI重构搜索结果页,不是简单地在搜索结果中插入AI摘要,而是把搜索从一个以文字内容和链接为主的互联网应用,转化为一个以图片视频等富媒体内容为主的AI应用。” 在李彦宏看来,AI数字…

2025-11-14

百度世界大会亮点频出:文心5.0等成果发布,AI重构业务引领生产力革新
李彦宏在大会上表示,“我们用AI重构搜索结果页,不是简单地在搜索结果中插入AI摘要,而是把搜索从一个以文字内容和链接为主的互联网应用,转化为一个以图片视频等富媒体内容为主的AI应用。” 在李彦宏看来,AI数字…

2025-11-14

乌镇峰会:前沿科技碰撞,共绘网络空间命运共同体数智新蓝图
“非洲互联网之父”、加纳科网董事长尼·奎诺表示,像乌镇峰会这样的平台为发展中国家提供了宝贵的发声机会和参与空间;世界知识产权组织总干事邓鸿森表示,乌镇峰会为我们提供全球对话与合作的契机,这种对话与合作不仅是…

2025-11-13