論文の概要: Beyond Takedown: Measuring Malicious Go Module Persistence in the Wild
- arxiv url: http://arxiv.org/abs/2606.26291v1
- Date: Wed, 24 Jun 2026 18:36:38 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-06-26 18:46:32.05483
- Title: Beyond Takedown: Measuring Malicious Go Module Persistence in the Wild
- Title(参考訳): テイクダウンを超えて: 悪質なGoモジュールの持続性を測定する
- Authors: Minjae Bae, Carter Yagemann,
- Abstract要約: 私たちは、Goエコシステムにおける自動化ベースのサプライチェーンキャンペーンを測定します。
アタッカーは、アタッカーが制御するオーナの下で、正当なGoモジュールを再パッケージする。
正規のGoモジュールの2,289の悪意のあるバージョンを特定しました。
- 参考スコア(独自算出の注目度): 3.3230675313521716
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: We measure an automation-based supply chain campaign in the Go ecosystem. The attackers repackage legitimate Go modules under attacker-controlled owners, and embed them with obfuscated code for an import-triggered downloader. Our results come from two complementary analyses: a) a manual search on GitHub across 2,113 repositories and b) a large-scale scan of 12.3M index entries using a deobfuscating AST scanner (GOAST) that we implemented. As a result, we identified 2,289 malicious versions of legitimate Go modules. We demonstrate that purely GitHub-centric searches fail to identify the full extent of the compromise and are only effective for as long as the affected code is present on the platform. Moreover, our proxy-based measurements of the takedown-remediation gap reveal that among artifacts later found to be GitHub-unobservable (i.e., removed or suspended), at least 99.4% remained retrievable via Go proxy. Following our disclosure, GitHub has removed 684 malicious repositories and the Google Go team has remediated 1,377 module versions.
- Abstract(参考訳): 私たちは、Goエコシステムにおける自動化ベースのサプライチェーンキャンペーンを測定します。
攻撃者は、アタッカーが制御する所有者の下で正規のGoモジュールを再パッケージし、インポートトリガーされたダウンロード用の難読コードでそれらを埋め込む。
結果は2つの相補的な分析から得られた。
a) GitHubで2,113リポジトリを横断する手動検索と
b)deobfuscating AST scanner (GOAST) を用いた12.3Mインデックスエントリの大規模スキャンを行った。
その結果、正規のGoモジュールの2,289の悪意のあるバージョンを特定しました。
私たちは、純粋にGitHub中心の検索が妥協の完全な範囲を特定できず、影響を受けるコードがプラットフォームに存在する限り有効であることを示した。
さらに、当社のプロキシベースのテイクダウン-リメディエーションギャップの測定では、GitHubで観測不可能なアーティファクト(削除または停止)のうち、少なくとも99.4%はGoプロキシ経由で検索可能であることが判明した。
開示後、GitHubは684の悪意のあるリポジトリを削除し、Google Goチームは1,377のモジュールバージョンを再操作した。
関連論文リスト
- Weaponizing the Commons: A Taxonomy and Detection Framework of Abuse on GitHub [31.618034402766018]
GitHubは現代のソフトウェアサプライチェーンにおいて重要な役割を担っており、セキュリティが重要な研究課題となっている。
既存の研究は主にCI/CD自動化、コラボレーションパターン、コミュニティ管理に重点を置いている。
本稿では,GitHubの悪用行為の報告を体系的にレビューし,要約し,公的な乱用事例の実証分析を行う。
本研究は,ソフトウェアセキュリティの観点から,その多様な症状と根本原因を特徴付ける包括的分類法を提案する。
論文 参考訳(メタデータ) (2026-04-20T07:37:03Z) - Terminal Wrench: A Dataset of 331 Reward-Hackable Environments and 3,632 Exploit Trajectories [30.901327091925385]
331の端末エージェントベンチマーク環境のサブセットである Terminal Wrench をリリースする。
データセットには3,632のハックトラジェクトリと2,352の正当なベースライントラジェクトリが含まれている。
エクスプロイトは、単純な出力スプーフィングからスタックフレームのイントロスペクションまで様々である。
論文 参考訳(メタデータ) (2026-04-19T20:04:02Z) - SWE-Fixer: Training Open-Source LLMs for Effective and Efficient GitHub Issue Resolution [56.9361004704428]
大規模言語モデル(LLM)は、様々な複雑なタスクにまたがる顕著な習熟度を示している。
SWE-Fixerは、GitHubの問題を効果的かつ効率的に解決するために設計された、新しいオープンソースフレームワークである。
我々は,SWE-Bench LiteとVerifiedベンチマークに対するアプローチを評価し,オープンソースモデル間の競合性能を実現する。
論文 参考訳(メタデータ) (2025-01-09T07:54:24Z) - Six Million (Suspected) Fake Stars in GitHub: A Growing Spiral of Popularity Contests, Spams, and Malware [52.84746696418136]
われわれは,GitHubにおける偽星の系統的,グローバル的,縦断的な測定を行った。
スケーラブルなツールであるStarScoutは、2019年から2024年の間に、すべてのGitHubメタデータにわたって、異常に主演する動作を検出することができる。
その結果,(1) 偽星関連活動は2024年に急速に急増し,(2) 偽星キャンペーンのアカウントやレポジトリは極めて自明な活動パターンを持ち,ほとんどの偽星は短命のフィッシングマルウェアレポジトリを促進するために使用されている。
論文 参考訳(メタデータ) (2024-12-18T03:03:58Z) - FV8: A Forced Execution JavaScript Engine for Detecting Evasive Techniques [53.288368877654705]
FV8はJavaScriptコードの回避テクニックを特定するために設計された修正V8 JavaScriptエンジンである。
動的コードを条件付きで注入するAPI上でのコード実行を選択的に実施する。
1,443のnpmパッケージと、少なくとも1つのタイプのエスケープを含む164の(82%)拡張を識別する。
論文 参考訳(メタデータ) (2024-05-21T19:54:19Z) - Unveiling A Hidden Risk: Exposing Educational but Malicious Repositories
in GitHub [0.0]
私たちはChatGPTを使って、ソフトウェアリポジトリに公開されたコンテンツを理解し、注釈付けします。
教育目的のみのために作成されたとされる35.2KのGitHubリポジトリのコレクションについて、体系的な調査を行っている。
論文 参考訳(メタデータ) (2024-03-07T11:36:09Z) - Enhancing Open-Domain Task-Solving Capability of LLMs via Autonomous Tool Integration from GitHub [79.31134731122462]
オープンドメインのタスク解決能力を評価するためにOpenActベンチマークを導入します。
我々は,オープンドメインの進化するクエリに,GitHubから専門ツールを自律的に統合することで対処できる,新しいLLMベースのエージェントシステムであるOpenAgentを紹介する。
論文 参考訳(メタデータ) (2023-12-28T15:47:30Z) - VulLibGen: Generating Names of Vulnerability-Affected Packages via a Large Language Model [13.96251273677855]
VulLibGenは、影響を受けるパッケージを直接生成するメソッドである。
脆弱性のあるパッケージを識別するための平均精度は0.806である。
私たちはGitHub Advisoryに60の脆弱性、影響のあるパッケージ>ペアを提出しました。
論文 参考訳(メタデータ) (2023-08-09T02:02:46Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。