Угрозы Куда смотрит GitHub? Платформу стремительно захватывают вредоносные репозитории

Tortugo

Active
Local User
Регистрация
23.03.26
Сообщения
51
Реакции
28
Депозит
0.014
Открытый код больше не гарантирует безопасность.​


Куда смотрит GitHub.png


Проекты с открытым кодом принято считать надёжнее закрытых программ — код виден всем, а значит, скрыть в нём вредоносную начинку сложнее. Но именно эту логику злоумышленники обратили против пользователей Для просмотра ссылки Войди или Зарегистрируйся, создав тысячи поддельных репозиториев, которые выглядят как настоящие проекты с историей коммитов и списком авторов, а на деле раздают троян.

Схему обнаружил и описал автор блога Orchid Files. Мошенники копируют новый, только что созданный репозиторий целиком — вместе с коммитами и контрибьюторами, — а затем добавляют в его README ссылку на скачивание zip-архива под видом установочного файла программы.

Каждые несколько часов последний коммит удаляется и отправляется заново с тем же названием «Update README.md» — предположительно, чтобы обходить автоматические проверки безопасности GitHub.

Внутри архива — четыре файла, среди которых исполняемый loader.exe или luajit.exe и библиотека lua51.dll: вместе они запускают троян. При этом сама ссылка на архив при проверке в Для просмотра ссылки Войди или Зарегистрируйся не вызывает подозрений, вредоносный код обнаруживается только при анализе содержимого распакованного файла.

Чтобы оценить масштаб, автор проанализировал архив событий GitHub за несколько дней, выделив репозитории, которые обновляются с подозрительной регулярностью. Из 40 тысяч кандидатов под полное описание схемы подошли около 10 тысяч. Ситуация вызвала резонанс и активно обсуждалась на англоязычных форумах.

После публикации GitHub удалил все 10 тысяч репозиториев из списка, но на этом история не закончилась: повторный запуск скрипта спустя время показал, что аналогичные репозитории, размещённые по той же схеме, оставались на месте.

Автор отмечает, что для их обнаружения не требуется даже отдельный скрипт — обычный поиск по GitHub с фильтром по характерным заголовкам README и упоминанию zip-архива сразу выдаёт похожие репозитории, в том числе обновлённые буквально полчаса назад.

Таким образом, наличие истории коммитов, нескольких контрибьюторов и правдоподобного описания у репозитория само по себе не подтверждает его безопасность — эти признаки в описанной схеме легко подделываются.

Скачивание и запуск исполняемых файлов из архивов, приложенных к малоизвестным или недавно созданным проектам, всегда стоит сопровождать проверкой самого содержимого архива антивирусным сканером, а не только проверкой ссылки на его загрузку через VirusTotal.


источник: Для просмотра ссылки Войди или Зарегистрируйся
 
  • Like
Реакции: ParliamenT