CTO SOFTSWISS — зачем он собирает Tech Race Summit в Варшаве
Support us

Программист заявил, что нашел 10 тысяч GitHub-репозиториев с троянами

Независимый исследователь заявил, что обнаружил более 10 тысяч GitHub-репозиториев, которые маскируются под обычные open-source проекты, но ведут пользователей к ZIP-архивам с троянами.

Оставить комментарий
Программист заявил, что нашел 10 тысяч GitHub-репозиториев с троянами

Независимый исследователь заявил, что обнаружил более 10 тысяч GitHub-репозиториев, которые маскируются под обычные open-source проекты, но ведут пользователей к ZIP-архивам с троянами.

По словам разработчика под ником Orchid, злоумышленники копируют реальные репозитории вместе с историей коммитов и списком участников, чтобы создать видимость давно существующего и надежного проекта.

После этого в README.md добавляют ссылку на ZIP-архив. Внутри, как утверждает исследователь, находятся скрипт запуска, исполняемый файл-загрузчик, библиотека Lua и другие файлы. При проверке самой ссылки VirusTotal может не находить угроз, однако при загрузке архива сервис выявляет троян.

Исследователь заметил еще одну особенность схемы: злоумышленники регулярно удаляют последний коммит и создают новый с тем же изменением. Обычно он называется Update README.md и содержит только ссылку на архив.

По его предположению, это может помогать репозиториям оставаться свежими в поисковой выдаче и обходить автоматические механизмы обнаружения.

Чтобы найти похожие проекты, автор собрал данные о GitHub-событиях через сервис GH Archive и отфильтровал репозитории с подозрительной активностью. Он искал проекты, где README регулярно обновляется, содержит ссылку на ZIP-архив, а история коммитов и участников похожа на историю другого репозитория.

Сначала исследователь нашел только 14 проектов, но затем изменил критерии поиска. После этого его скрипт обнаружил около 40 тысяч подозрительных репозиториев, из которых примерно 10 тысяч, по его оценке, полностью соответствовали найденному шаблону.

Разработчик утверждает, что схема действует уже много месяцев, а некоторые репозитории существуют больше года. Он также отмечает, что GitHub начал удалять часть найденных проектов, однако новые похожие репозитории продолжают появляться.

Похожая схема уже фиксировалась раньше. В апреле другой исследователь описал 109 поддельных GitHub-репозиториев, через которые распространялись загрузчик SmartLoader и троян StealC.

«Это меняет всё»: китайская модель впечатлила разрабов из Кремниевой долины вот какая
«Это меняет всё»: китайская модель впечатлила разрабов из Кремниевой долины, вот какая
По теме
«Это меняет всё»: китайская модель впечатлила разрабов из Кремниевой долины, вот какая
«Это шутка?»: новые цены GitHub Copilot разозлили разрабов
«Это шутка?»: новые цены GitHub Copilot разозлили разрабов
По теме
«Это шутка?»: новые цены GitHub Copilot разозлили разрабов
«GitHub больше не существует»: внутри Microsoft сервис переживает сбои утечки и уход руководителей
«GitHub больше не существует»: внутри Microsoft сервис переживает сбои, утечки и уход руководителей
По теме
«GitHub больше не существует»: внутри Microsoft сервис переживает сбои, утечки и уход руководителей
Читайте также
«Невидимый» вирусный код атакует GitHub
«Невидимый» вирусный код атакует GitHub
«Невидимый» вирусный код атакует GitHub
«Я знал, что эта чушь случится»: Copilot вставляет рекламу в код на GitHub — разрабы возмущены
«Я знал, что эта чушь случится»: Copilot вставляет рекламу в код на GitHub — разрабы возмущены
«Я знал, что эта чушь случится»: Copilot вставляет рекламу в код на GitHub — разрабы возмущены
1 комментарий
Хакеры взломали 3800 репозиториев GitHub и требуют $50 000
Хакеры взломали 3800 репозиториев GitHub и требуют $50 000
Хакеры взломали 3800 репозиториев GitHub и требуют $50 000
Хакеры взломали Microsoft и воровали данные пользователей Claude и Gemini
Хакеры взломали Microsoft и воровали данные пользователей Claude и Gemini
Хакеры взломали Microsoft и воровали данные пользователей Claude и Gemini

Хотите сообщить важную новость? Пишите в Telegram-бот

Главные события и полезные ссылки в нашем Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

Комментариев пока нет.