收到GitHub官方发送的Unity完全失陷恶意软件告警是否属实?
关于GitHub发送Unity恶意包失陷告警的核实结果
- 该告警为GitHub官方真实发送,并非伪造邮件。这是GitHub供应链安全扫描模块检出用户账号关联的Unity项目存在恶意包依赖后,定向推送的风险通知。
- 并非所有Unity用户都会收到该邮件:GitHub仅会给存在明确恶意包拉取、安装、依赖记录的账号绑定邮箱发信,你身边未收到邮件的Unity用户,基本都是没有接触过本次投毒事件涉及的恶意包,属于正常情况。目前已有不少公开反馈确认收到同批次告警邮件。
邮件附带的官方安全处置要求原文如下:
任何已安装或运行对应恶意包的计算机均应被判定为完全失陷,存储在该计算机上的所有凭据、密钥需立即在另一台安全设备上完成轮换操作。用户需卸载该恶意包,但由于外部实体可能已完全掌控设备权限,无法保证卸载操作可清除安装该包后植入的所有恶意软件。
实际处置参考
- 第一时间排查近3个月内所有Unity项目安装的第三方包,重点核对非Unity官方源的UPM包、第三方论坛/群聊分享的破解插件、仿冒官方工具名称的可疑包,确认是否命中本次涉事恶意包范围。
- 确认存在恶意包安装记录的设备立刻断网,绝对不要在该设备上执行任何密码修改、密钥导出操作,所有存储过的账号密码、SSH密钥、云服务API Token、代码仓库凭据,全部换到一台确认安全的干净设备上完成轮换。
- 失陷设备不要抱有“卸载包就没事”的侥幸,备份好纯项目资源、文档等非可执行文件后,直接全盘格式化重装系统,避免攻击者植入的后门、木马残留。
- 核对邮件内容时不要点击邮件内附带的非官方跳转链接,所有安全公告以GitHub、Unity官方站点发布的信息为准。
内容的提问来源于stack exchange,提问作者Rex Wang
相关产品推荐
相关产品推荐

