Вредоносный код спрятали среди ИИ, крипты и эксплойтов. RepoGhost захватила 52 репозитория GitHub

Поддельные инструменты выглядели достаточно убедительно, чтобы разработчики сами запускали заражение.


irn6dnwvbsif6dfwwyshxo9p7wxpnzd1.jpg

GitHub превратили в витрину для вредоносных программ, причём жертве не нужно открывать подозрительный архив или переходить на поддельный сайт. Исследователи Avyukt Security обнаружили операцию RepoGhost, в которой злоумышленники создали десятки правдоподобных репозиториев с инструментами для ИИ, кибербезопасности, криптовалют и поиска уязвимостей. Запуск скачанного проекта одновременно запускал скрытую цепочку заражения.

Расследование началось с поиска рабочего эксплойта для CVE-2026-41940 . Среди результатов оказался GitHub-репозиторий, который выглядел как полноценный PoC, содержал подробную документацию и успел собрать 313 звёзд и 39 форков. Сам эксплойт к уязвимости отношения не имел. Большую часть кода исследователи связали с посторонним проектом claude-engineer, который, вероятно, добавили для правдоподобия.

В начале Python-скрипта скрывалась настоящая нагрузка. Код запускал системный компонент Microsoft App-V scriptrunner.exe, через него незаметно открывал PowerShell и загружал следующий сценарий с Pastebin. Затем на компьютер попадал исполняемый файл на Go, который загружал обфусцированную сборку .NET прямо в память и соединялся с командным сервером.

Финальная вредоносная программа работала как инфостилер . Она искала сохранённые браузерные сессии и учётные данные, токены Discord, активные сессии Telegram и Steam, а также данные криптовалютных кошельков. Перед кражей информации программа проверяла язык Windows. При обнаружении локали ru-RU выполнение прекращалось.

История GitHub-коммитов показала, что инфраструктура менялась вместе с вредоносным ПО. Самая ранняя активность относится к ноябрю 2025 года, когда операторы распространяли CountLoader на Windows. В январе 2026 года появились репозитории с NovaStealer для macOS, а к июню преступники сосредоточились на собственном похитителе данных для Windows, написанном на Go.

По общим фрагментам кода, истории коммитов и инфраструктуре исследователи связали с RepoGhost 52 репозитория . Среди приманок встречались поддельные проекты Claude и Sora, инструменты OSINT, сканеры React2Shell, криптовалютные утилиты, торговые боты и фиктивные PoC для известных уязвимостей.

Avyukt Security связывает кампанию с русскоязычными хакерами с умеренной или высокой уверенностью. Исследователи опираются прежде всего на намеренный отказ вредоносной программы работать в русскоязычной Windows и на использование семейств CountLoader и NovaStealer, которые ранее встречались в русскоязычной преступной среде. Авторы подчёркивают, что ни один из признаков сам по себе не позволяет установить происхождение операторов.