Spyced-Concepts/detection-rules
GitHub: Spyced-Concepts/detection-rules
由 Spyced Concepts 维护的开源检测规则库,提供针对供应链与 CI/CD 威胁的 YARA 和 Sigma 规则,帮助安全团队快速建立对开发者工具链攻击的检测能力。
Stars: 0 | Forks: 0
## 标题:detection-rules
作者:“Spyced Concepts Ltd.,由 Claude Sonnet 4.6 提供AI辅助”
创建时间:2026-05-30
更新时间:2026-05-30
许可证:Apache-2.0
# detection-rules
针对供应链、CI/CD 和开发者工具威胁的检测规则 — YARA 和 Sigma。
由 [Spyced Concepts Ltd.](https://spycedconcepts.co.uk) 发布 — 一家英国安全软件公司。规则在发布前均经过内部研究、编写和测试。在 Apache 2.0 许可证下可自由使用。
## 索引
`index/` 文件夹提供了本仓库中所有规则的人类可读和机器可读索引。从这里开始。
| 索引 | Markdown | JSON | 描述 |
|---|---|---|---|
| 活动索引 | [`index/campaign-index.md`](index/campaign-index.md) | [`index/campaign-index.json`](index/campaign-index.json) | 按威胁活动组织的规则 |
| CVE 索引 | [`index/cve-index.md`](index/cve-index.md) | [`index/cve-index.json`](index/cve-index.json) | 按 CVE 标识符组织的规则 |
| ATT&CK 技术索引 | [`index/technique-index.md`](index/technique-index.md) | [`index/technique-index.json`](index/technique-index.json) | 按 MITRE ATT&CK 技术组织的规则 |
JSON 索引符合 [`schemas/detection-index.schema.json`](schemas/detection-index.schema.json) 中的 schema。该 schema 是有版本控制的 — 破坏性更改会增加主版本号。
## 规则
| 路径 | 格式 | 覆盖范围 |
|---|---|---|
| `megalodon/yara/` | YARA | Megalodon GitHub CI 后门活动 (2026-05-18) |
| `megalodon/sigma/` | Sigma | Megalodon GitHub CI 后门活动 (2026-05-18) |
## Megalodon
**活动:** 大规模 GitHub CI 工作流后门 — 5,561 个仓库被攻陷,攻击者使用窃取的 Personal Access Token (PAT) 将恶意工作流文件直接推送到仓库的默认分支,从而绕过 PR 审查。
**攻击变体:**
- `SysDiag.yml` — 大规模变体;使用 `pull_request_target` + `id-token: write` 授予 fork PR 访问 OIDC token 和 secrets 的权限
- `Optimize-Build.yml` — 定向变体;通过 `workflow_dispatch` 触发;通过 base64 编码的 bash payload 将 CI secrets 渗透至位于 `216.126.225.129:8443` 的 C2
**主要防御:** 要求所有推送到受保护分支的操作都必须通过 pull request(使用带有 `pull_request` 规则的 GitHub 分支规则集,且无绕过角色)。这可以完全阻止利用窃取的 PAT 进行直接推送的攻击向量。
**来源:**
- SafeDep.io:[Megalodon — 大规模 GitHub 仓库后门 CI 工作流](https://safedep.io/megalodon-mass-github-repo-backdooring-ci-workflows/)
- Phoenix Security:截至撰写本文时 (2026-05-30),尚无现有的扫描器特征 — 这些规则填补了这一空白
### YARA 规则 (`megalodon/yara/megalodon-workflow.yar`)
| 规则 | 严重程度 | 检测内容 |
|---|---|---|
| `Megalodon_Workflow_C2_IP` | CRITICAL | 工作流文件中的 C2 IP 地址 `216.126.225.129` |
| `Megalodon_Workflow_Names` | HIGH | 已知的恶意工作流名称:`SysDiag`、`Optimize-Build` |
| `Megalodon_Forged_Author_Email` | HIGH | 该活动中使用的伪造 git 作者电子邮件和 bot 身份名称 |
| `Megalodon_Workflow_Dangerous_Permissions` | HIGH | `pull_request_target` + `id-token: write` — 大规模变体的权限组合 |
| `Megalodon_Base64_Eval_Payload` | CRITICAL | Base64 解码后通过管道传递给 bash 的 payload 投递模式 |
| `Megalodon_Workflow_Dispatch_Backdoor` | MEDIUM | `workflow_dispatch` 结合 C2 IoC(定向变体) |
| `Megalodon_High_Confidence` | CRITICAL | 多个相互印证的 IoC — 高可信度匹配 |
**用法:**
```
# 扫描 repo 的 workflow 目录
yara -r megalodon/yara/megalodon-workflow.yar /path/to/repo/.github/workflows/
# 扫描所有本地 clones
yara -r megalodon/yara/megalodon-workflow.yar ~/Projects/
```
### Sigma 规则 (`megalodon/sigma/`)
| 规则文件 | 日志来源 | 级别 | 检测内容 |
|---|---|---|---|
| `megalodon-github-direct-push-workflow.yml` | GitHub audit | High | 在没有 pull request 的情况下直接推送到 workflow 目录 |
| `megalodon-workflow-name-ioc.yml` | GitHub audit | Critical | 创建 SysDiag 或 Optimize-Build 工作流文件 |
| `megalodon-c2-outbound-network.yml` | Network (Linux) | Critical | 从 CI runner 向 `216.126.225.129:8443` 发起的出站连接 |
| `megalodon-base64-exec-ci-runner.yml` | Process creation (Linux) | High | 在 CI runner 主机上通过管道将 Base64 解码传递给 bash/sh |
| `megalodon-dangerous-workflow-permissions.yml` | GitHub audit | Medium | 标记需要进行内容审查的工作流推送 |
**使用 [sigma-cli](https://github.com/SigmaHQ/sigma-cli) 转换为您的 SIEM 格式:**
```
sigma convert -t splunk megalodon/sigma/
sigma convert -t elasticsearch megalodon/sigma/
sigma convert -t sentinel megalodon/sigma/
```
## 许可证
Apache 2.0 — 详见 [LICENSE](LICENSE)。
## 联系方式
[spycedconcepts.co.uk/contact](https://spycedconcepts.co.uk/contact)
*版权所有 2026 Spyced Concepts Ltd.(公司注册号 16978283)· 采用 [Apache-2.0](LICENSE) 授权*
标签:AMSI绕过, CI/CD安全, Llama, Reconnaissance, StruQ, YARA, 云资产可视化, 威胁检测, 文档安全, 防御加固