Куда смотрит GitHub? Платформу стремительно захватывают вредоносные репозитории

Открытый код больше не гарантирует безопасность.


sjo5g0ladxvxz553s962x3xq1zgm6c1a.jpg

Проекты с открытым кодом принято считать надёжнее закрытых программ — код виден всем, а значит, скрыть в нём вредоносную начинку сложнее. Но именно эту логику злоумышленники обратили против пользователей GitHub , создав тысячи поддельных репозиториев, которые выглядят как настоящие проекты с историей коммитов и списком авторов, а на деле раздают троян.

Схему обнаружил и описал автор блога Orchid Files. Мошенники копируют новый, только что созданный репозиторий целиком — вместе с коммитами и контрибьюторами, — а затем добавляют в его README ссылку на скачивание zip-архива под видом установочного файла программы.

Каждые несколько часов последний коммит удаляется и отправляется заново с тем же названием «Update README.md» — предположительно, чтобы обходить автоматические проверки безопасности GitHub.

Внутри архива — четыре файла, среди которых исполняемый loader.exe или luajit.exe и библиотека lua51.dll: вместе они запускают троян. При этом сама ссылка на архив при проверке в VirusTotal не вызывает подозрений, вредоносный код обнаруживается только при анализе содержимого распакованного файла.

Чтобы оценить масштаб, автор проанализировал архив событий GitHub за несколько дней, выделив репозитории, которые обновляются с подозрительной регулярностью. Из 40 тысяч кандидатов под полное описание схемы подошли около 10 тысяч. Ситуация вызвала резонанс и активно обсуждалась на англоязычных форумах.

После публикации GitHub удалил все 10 тысяч репозиториев из списка, но на этом история не закончилась: повторный запуск скрипта спустя время показал , что аналогичные репозитории, размещённые по той же схеме, оставались на месте.

Автор отмечает, что для их обнаружения не требуется даже отдельный скрипт — обычный поиск по GitHub с фильтром по характерным заголовкам README и упоминанию zip-архива сразу выдаёт похожие репозитории, в том числе обновлённые буквально полчаса назад.

Таким образом, наличие истории коммитов, нескольких контрибьюторов и правдоподобного описания у репозитория само по себе не подтверждает его безопасность — эти признаки в описанной схеме легко подделываются.

Скачивание и запуск исполняемых файлов из архивов, приложенных к малоизвестным или недавно созданным проектам, всегда стоит сопровождать проверкой самого содержимого архива антивирусным сканером, а не только проверкой ссылки на его загрузку через VirusTotal.