近日,一则题为“Anyone else get a vague GitHub shakedown notice?”的帖子在海外技术社区引发广泛讨论。多位GitHub用户反映,自己收到了来自不明发件人的可疑通知,内容含糊其辞,暗示其代码仓库存在“侵权”或“违规”行为,并要求用户点击链接或回复邮件以“解决争议”。用户普遍认为,这并非GitHub官方的正式通知,而是一种新型的网络钓鱼或勒索手段。

疑点重重的“官方通知”

根据部分受害用户提供的截图,这些通知通常以“GitHub版权保护团队”或“法律合规部门”的名义发出,但发件邮箱并非GitHub官方域名(如no-reply@github.com),而是类似“legal@github-support.xyz”的仿冒地址。通知内容措辞模糊,例如“您的仓库可能涉嫌侵犯第三方知识产权”,却未具体指明是哪个仓库、哪项代码或哪个权利人。更可疑的是,通知末尾通常会提供一个“立即查看详情”的链接,或要求用户回复邮件提供“身份验证信息”。

一位ID为“dev_rusty”的用户在Reddit上发帖称:“我收到了这样一封邮件,说我的某个私有仓库被投诉侵犯版权,但我在GitHub上根本没有私有仓库。链接指向的是一个与GitHub登录页面一模一样的钓鱼网站,我差点就输入了密码。”类似案例迅速增多,不少用户表示,这些通知还特意选择在周末或深夜发送,正是希望用户因紧张而失去警惕。

GitHub官方尚未正式回应

截至发稿,GitHub官方尚未就该系列事件发布正式声明。但用户社区已经自发总结出几点辨别真伪的方法:

  • 发件人地址:GitHub所有官方通知均来自notifications@github.comsupport@github.com,绝不会使用其他域名;
  • 链接指向:官方通知中的链接均以https://github.com/开头,且会使用HTTPS加密。仿冒链接多使用github-security.netgithub-legal.xyz等近似域名;
  • 内容细节:真正的版权侵权通知会明确列出被投诉的仓库名称、文件路径以及投诉方的姓名、联系方式,并附上完整的DMCA(数字千年版权法)下架通知副本。模棱两可、拒绝提供具体细节的通知极有可能是骗局。

安全专家指出,此类“模糊勒索通知”并非新鲜事。攻击者的目标往往是获取用户的GitHub账号密码,进而窃取私有代码仓库中的数据,或利用账号发起供应链攻击。一旦用户不慎点击恶意链接并输入凭据,攻击者即可登录账号,甚至添加SSH密钥、部署恶意代码。

开发者需提高安全警觉

GitHub作为全球最大的代码托管平台,拥有超过1亿开发者用户,自然成为网络犯罪的重点目标。此次“模糊勒索通知”事件暴露出平台在用户教育方面的薄弱环节。不少新用户对GitHub的版权投诉流程不熟悉,容易在恐慌中做出错误操作。

安全研究人员建议,若收到任何可疑通知,应遵循以下步骤:

  1. 不要点击链接或回复邮件,直接登录GitHub官方网站,进入“Settings→Notifications”查看真实消息;
  2. 如果确认为虚假通知,可在GitHub官方提交报告(https://support.github.com/contact/report-abuse);
  3. 启用双因素认证(2FA),并检查账号中是否有多余的SSH密钥或OAuth应用;
  4. 定期审计仓库的协作成员权限,移除不活跃或未知的协作者。

目前,部分用户已将仿冒域名向域名注册商和托管服务商举报,相关钓鱼站点已被关闭。但考虑到这类攻击的低成本和高回报,预计未来仍会持续出现变种。

行业呼吁平台加强反制

开源社区多位知名维护者呼吁GitHub采取更主动的防御措施,例如在官方通知中引入数字签名、对非官方域名发出的通知进行拦截警示,以及向用户展示更清晰的通知来源验证指南。同时,平台也应加强对仿冒域名的监测和快速封禁。

“开发者将代码托管在GitHub,是出于对平台的信任。如果连基本的通知真伪都无法辨别,那么这种信任就会慢慢消失。”一位开源基金会成员如是说。

截至本文发布,GitHub母公司微软尚未对此次事件发表评论。但可以预见,随着开发者社区持续发酵,GitHub官方很可能会在近期发布安全更新或提醒公告。在此之前,每一位GitHub用户都应对手中收到的任何“模糊通知”保持高度警惕。