全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

IP归属甄别会员请立即修改密码
查看: 11603|回复: 91
打印 上一主题 下一主题

严重!alist已被卖投毒! 还是熟悉的贵州某公司

  [复制链接]
跳转到指定楼层
1#
发表于 2025-6-11 00:18:39 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
本帖最后由 dole 于 2025-6-14 02:12 编辑

原开发者Xhofe已经不在讨论群里,在价格中的技术支持已经被替换到投毒者,请注意!

https://linux.do/t/topic/714827/4

妈蛋,半个月前我拉docker,还奇怪以前用的xhofe怎么换了个alist666这么随意的名字,然后x86怎么也跑不起来,原来是镜像地址被换了。(https://t.me/zrj96/30658)

似乎确认alist被卖了,悄无声息,在开源代码里塞私货。
alist首页技术支持为贵州某公司,贵州某公司有个 https://hutool.cn/ 的项目,也是被接手的项目,网站首页技术支持挂了个oneinstack,之前lnmp和oneinstack也是被贵州某公司拿下,难道是一伙人?
我头大了,有能力的大佬可以挖挖。(https://t.me/zrj96/30659)

经典军哥剧情 MJJ注意了 然后顺便提醒下极光面板有漏洞 记得去更新下
来自 41#
 楼主| 发表于 2025-6-11 11:22:54 | 只看该作者
本帖最后由 dole 于 2025-6-19 18:23 编辑

大佬的全备份 快fork
https://github.com/BlueSkyXN-Backup/alist/releases/tag/v3.40.0

点评

开盒了:https://cn.anotepad.com/notes/ek8hd7gf  发表于 2025-6-12 17:49
来自 82#
 楼主| 发表于 2025-6-14 02:13:12 | 只看该作者
各个网盘如何取消Alist授权(https://forum.naixi.net/thread-4387-1-1.html)
115网盘取消授权:https://115.com/?mode=device_manage
阿里云盘取消授权:设置–>隐私设置—>授权管理
百度云盘取消授权:个人中心-账户管理-授权管理-alist https://passport.baidu.com/accountbind)
onedrive个人版:https://account.live.com/consent/Manage
联通云盘取消授权: - 在网页查询登录账号 - 以后建议 按照 教程抓包登录
dropbox取消授权:https://www.dropbox.com/account/connected_apps找到alist授权点Disconnect
onedrive E5取消授权:https://entra.microsoft.com/#view/Microsoft_AAD_RegisteredApps/ApplicationsListBlade/quickStartType~/null/sourceType/Microsoft_AAD_IAM?Microsoft_AAD_IAM_legacyAADRedirect=true
点击所有应用程序,删除所有alist相关程序即可

坚果云解绑:左上角三横杠 - 设置 - 第三方应用管理 - 撤销授权
一、撤回 OAuth 授权访问权限(用户授权部分)
Google 撤销已授权的应用
打开授权管理页面:https://myaccount.google.com/permissions
找到你要撤销的应用(例如你自己开发的 OAuth 应用或第三方应用)
点击应用 → 点击 “移除访问权限”
Microsoft 撤销已授权的应用
打开授权管理页面:登录你的 Microsoft 帐户
找到你要撤销权限的应用
点击 “编辑” 或 “移除这些权限” 即可
二、撤回 API 客户端 ID 和密钥(开发者后台)
Google Cloud Console
打开 Google Cloud 控制台:https://console.cloud.google.com/apis/credentials
找到你创建的 OAuth 2.0 客户端 ID 和密钥
点击删除图标(垃圾桶)或选择“禁用”按钮来撤销
如需彻底作废密钥,建议直接点击 删除。
推荐
发表于 2025-6-11 09:31:46 | 只看该作者
yrj 发表于 2025-6-11 08:41
开源作者很难坚持住为爱发电,所以卖项目也是情有可原,要怪只能怪法律的不完善。 ...

法律再完善了又如何,哪里不合适???
开源项目账号不能卖???不服气你自己fork
开源项目不能有广告???
目前来看开发者的行为在任何正常国家都找不到违法的地方。

点评

这就是小丑  发表于 2025-6-11 17:20
看明白了再发炎。人家说的是投毒者,不是开发者  发表于 2025-6-11 11:22
yrj
麻烦你看清楚再喷,我说了不能卖项目?我说情有可原啊!我说的法律不完善,指的是购买者违法后的惩治问题。  发表于 2025-6-11 10:28
推荐
发表于 2025-6-11 01:26:01 来自手机 | 只看该作者
只能说以后国内的开源软件也得绕道走了,真的玩不起,存储这种东西投毒造成的伤害可太大了,真的无语
推荐
发表于 2025-6-11 04:28:25 | 只看该作者
本帖最后由 kk321520 于 2025-6-11 04:49 编辑

https://china.usembassy-china.org.cn/zh/targeting-a-major-backer-of-virtual-currency-investment-scams/
https://www.ic3.gov/CSA/2025/250529.pdf
美国对一家设在菲律宾的公司Funnull Technology Inc.(又名方能CDN)及其管理者Liu Lizhi(刘理志)实施制裁,该公司为虚拟货币投资诈骗提供关键计算机基础设施,刘理志为中国公民。虚拟货币投资诈骗活动给美国民众造成了严重的经济损失。此次制裁对象与美国受害者所报告的超过2亿美元损失直接相关,每位受害者的平均损失超过15万美元。
推荐
发表于 2025-6-11 09:45:27 | 只看该作者
贵州不够科技有限公司
地址:贵州省贵阳市观山湖区长岭街道林城路贵阳国际金融中心一期商务区项目5号楼11层24号
法人:师玉玺(名下另有贵州穹界盾构信息安全有限公司)
参保人数:4(23年年报数据)
官方微信号:bugotech
联系电话:18096054816(来源爱企查,存疑,和qq邮箱相同但确实是个贵阳归属电话)
联系邮箱:[email protected](来源爱企查,反查到有好几个贵州的公司也是这个联系邮箱)
注册资本:50万 实缴未知

另:该公司与hutool事件相关联
再另:D指导指出,在中国法律框架下移除提交权限可能涉及侵犯著作权中的修改权;移除代码署名设计侵犯著作权中的署名权。建议贡献者(尤其是有钱有闲的)可以盯着代码仓库出现上述情况直接起诉,不蒸馒头争口气,给该公司添添堵。
再再另:试图提交上传用户信息代码的alist666账号,于2024.12.07修改了readme,可以推测项目从此时就已经卖出去了,3.41.0及后续版本预编译均在该时间节点之后。即被收购前的最后一个版本是3.40.0
推荐
发表于 2025-6-11 14:20:09 | 只看该作者
这个作者也是出生,这项目有好多人贡献了代码,他就这样卖了,让别人找谁说理去
推荐
发表于 2025-6-11 04:44:07 | 只看该作者
这不就是那个半夜跳广告的统计工具那团活的吗?
推荐
 楼主| 发表于 2025-6-12 15:55:07 | 只看该作者
收购目的推测补充:

推荐
发表于 2025-6-11 14:49:37 | 只看该作者
gdtv 发表于 2025-6-11 14:47
This issue has been deleted.

收集用戶信息,被抓實錘,發帖人嘲笑吐槽。
2#
发表于 2025-6-11 00:21:31 | 只看该作者
**,这家啥背景啊,妈的。
4#
发表于 2025-6-11 00:30:23 | 只看该作者
阿弥陀佛  
5#
发表于 2025-6-11 00:31:51 | 只看该作者
贵州那个就是某网络安全公司的壳

6#
发表于 2025-6-11 00:42:30 | 只看该作者
极光面板有啥漏洞 咋更新 都没人维护了
7#
发表于 2025-6-11 00:43:08 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
8#
 楼主| 发表于 2025-6-11 00:43:29 | 只看该作者
ezezz 发表于 2025-6-11 00:42
极光面板有啥漏洞 咋更新 都没人维护了

极光面板的用户验证有重大漏洞,请立即修改docker-compose.yml的`SECREY_KEY: 'AuroraAdminPanel321'`,将值改为随机生成的密钥,密钥可以用命令`openssl rand -base64 32 | tr -d '=' | tr '+/' '-_'`或者使用随机UUID,为保证更强的安全性,你可以定期更换该key(https://t.me/aurora_admin_panel/62265)

好了,运行一下一键脚本就会自动更换了(https://t.me/aurora_admin_panel/62301)
9#
发表于 2025-6-11 00:45:15 | 只看该作者
dole 发表于 2025-6-11 00:43
极光面板的用户验证有重大漏洞,请立即修改docker-compose.yml的`SECREY_KEY: 'AuroraAdminPanel321'`, ...

感谢 我看看
10#
 楼主| 发表于 2025-6-11 00:53:55 | 只看该作者
本帖最后由 dole 于 2025-6-11 11:12 编辑

更多图图补充







Alist文档中的下载链接被修改
目前最新版的docker也被修改过

联系不上开发者,Alist官方TG群已经闹开了

另外alist的桌面版程序也被打包出售了

某TG群的最新消息:Alist所有权疑似变动,注意代码风险
中文文档内加入了微信链接等非技术内容,官网与下载地址被更换
注:新更新的腾讯云cos链接,被腾讯云以文件非法为由封禁

不知道大家知不知道GOedge,一个开源CDN程序
也是作者超哥把项目卖掉后被新开发者投毒做跳转
怎么喜欢的程序一个接着一个投毒,唉
希望只是一场乌龙 t.me/rsakuraban/442)
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-11-1 11:24 , Processed in 0.100840 second(s), 12 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表