Malware Bersembunyi di Tautan GitHub dan GitLab Resmi

Dythia Novianty Suara.Com
Senin, 20 Mei 2024 | 08:57 WIB
Malware Bersembunyi di Tautan GitHub dan GitLab Resmi
Ilustrasi Malware (Pexel.com/solarseven)

Suara.com - Salah satu tip keamanan siber adalah “Hanya unduh perangkat lunak dari sumber resmi”.

“Sumber resmi” biasanya merupakan toko aplikasi utama di setiap platform, namun untuk jutaan aplikasi sumber terbuka yang berguna dan gratis, sumber paling “resmi” adalah repositori pengembang di situs khusus seperti GitHub atau GitLab.

Kamu dapat menemukan kode sumber proyek, perbaikan dan penambahan kode, dan sering kali versi aplikasi yang siap digunakan.

Baca Juga: Survei: Sepertiga Insiden Serangan Siber Disebabkan Ransomware

Situs-situs ini familiar bagi siapa pun yang bahkan memiliki minat sedikit terhadap komputer, perangkat lunak, dan pemrograman.

Oleh karena itu, ini merupakan penemuan yang tidak menyenangkan bagi banyak orang (termasuk pakar keamanan TI dan pengembangnya sendiri) bahwa file dapat diakses melalui tautan seperti github{.}com/{User_Name}/{Repo_Name}/files/{file_Id}/{file_name} dan diterbitkan oleh orang lain selain pengembang yang berisikan konten berbahaya.

GitHub dan kerabat dekatnya GitLab dibangun berdasarkan kolaborasi dalam proyek pengembangan perangkat lunak.

Logo website GitHub. [Shutterstock]
Logo website GitHub. [Shutterstock]

Pengembang dapat mengunggah kodenya, dan pengembang lain dapat menawarkan penambahan, perbaikan, atau bahkan membuat fork – versi alternatif dari aplikasi.

Jika pengguna menemukan bug di suatu aplikasi, mereka dapat melaporkannya ke pengembang dengan membuat laporan masalah.

Baca Juga: Survei: Sepertiga Insiden Serangan Siber Disebabkan Ransomware

GitHub memiliki satu kekhasan jika pengguna memiliki komentar dan mengunggah file yang menyertainya, namun tidak mengklik “Terbitkan”, informasi tersebut akan tetap “terjebak” dalam draf – dan tidak terlihat oleh pemilik aplikasi dan pengguna GitHub lainnya.

Namun demikian, tautan langsung ke file yang diunggah di komentar tetap ada dan berfungsi penuh, siapa pun yang mengikutinya akan menerima file dari CDN GitHub.

Baca Juga: Tercatat 300 Ribu Serangan Ransomware Hantui Bisnis di Asia Tenggara, Indonesia Nomor 2

Sementara itu, pemilik repositori tempat file ini diposting di komentar tidak dapat menghapus atau memblokirnya.

Mereka bahkan tidak mengetahuinya, selain itu tidak ada pengaturan untuk membatasi pengunggahan file tersebut ke repositori secara keseluruhan.

Satu-satunya solusi adalah menonaktifkan komentar sepenuhnya (di GitHub, dapat melakukan ini hingga enam bulan), tetapi hal ini akan menghilangkan feedback dari pengembang.

Cari Tahu

Kumpulan Kuis Menarik

KUIS: Tes Kepintaran GTA Kamu Sebelum Grand Theft Auto 6 Rilis!
Ikuti Kuisnya ➔
Kuis: Kamu Tipe Red Flag, Green Flag, Yellow Flag atau Beige Flag?
Ikuti Kuisnya ➔
KUIS: Apa Kabar Kamu Hari Ini? Cek Pesan Drakor untuk Hatimu
Ikuti Kuisnya ➔
KUIS: Tablet Apa yang Paling Cocok sama Gaya Hidup Kamu?
Ikuti Kuisnya ➔
KUIS: Film Makoto Shinkai Mana yang Menggambarkan Kisah Cintamu?
Ikuti Kuisnya ➔
KUIS: Kalau Jadi Superhero, Kamu Paling Mirip Siapa?
Ikuti Kuisnya ➔
KUIS: Destinasi Liburan Mana yang Paling Cocok dengan Karakter Kamu?
Ikuti Kuisnya ➔
KUIS: Merek Sepatu Apa yang Paling Kamu Banget?
Ikuti Kuisnya ➔
KUIS: Seberapa Kenal Kamu dengan Karakter Utama di Drama Can This Love be Translated?
Ikuti Kuisnya ➔
KUIS: Menu Kopi Mana yang "Kamu Banget"?
Ikuti Kuisnya ➔
KUIS: Kamu Tipe Kepribadian MBTI Apa Sih Sebenarnya?
Ikuti Kuisnya ➔
×
Zoomed

BERITA TERKAIT

REKOMENDASI

TERKINI