Интересно Доверяй, но проверяй каждый коммит. GitHub стал (почти) даркнетом.

Admin

Администратор

Доверяй, но проверяй каждый коммит. GitHub стал (почти) даркнетом.


1769462009360

Хакеров уличили в использовании GitHub Desktop для массового распространения вредоносного ПО.


Злоумышленники нашли новый способ использовать GitHub как площадку для распространения вредоносных программ, маскируя их под легальные установщики популярных приложений для разработчиков. В центре новой кампании оказался GitHub Desktop, официальный клиент сервиса, который атакующие превратили в источник заражения, подменяя ссылки на скачивание и продвигая их через рекламу в поисковиках.

Схема оказалась технически простой, но крайне эффективной. Нападающие создавали одноразовые аккаунты на GitHub, делали форк официального репозитория GitHub Desktop, меняли ссылку на скачивание в README-файле и коммитили изменения. Из-за особенностей работы GitHub такие коммиты можно просматривать через адрес официального репозитория, даже если у пользователя нет прав на запись. В результате вредоносный код оказывался визуально «внутри» легитимного проекта, а ссылка выглядела как часть официального репозитория. Эту технику исследователи называют repo squatting.

Дальше в дело вступала реклама. Атакующие запускали платные объявления по запросу «GitHub Desktop», которые вели не на официальный сайт, а прямо на страницу с вредоносным коммитом. Причем ссылка была оформлена так, чтобы пользователь сразу попадал к блоку с кнопкой загрузки, минуя стандартные предупреждения GitHub. В результате люди скачивали поддельный установщик, уверенные, что получают официальный клиент.

По данным специалистов GMO Cybersecurity, кампания была наиболее активной в сентябре и октябре 2025 года. Основной упор делался на пользователей из стран ЕС и ЕЭЗ, но заражения также фиксировались в Японии. Целевой аудиторией стали разработчики и все, кто ищет инструменты для работы с кодом. Аналогичные вредоносные файлы маскировались и под другие популярные программы, включая Chrome, Notion, 1Password и Bitwarden.

Вредоносный установщик для Windows представлял собой многоступенчатый загрузчик, который в итоге доставлял HijackLoader, известный малварь-лоадер, часто используемый для последующей установки стилеров и других модулей. На macOS жертвы получали AMOS stealer. Технически атака была реализована очень сложно: первый этап выглядел как обычный .NET-установщик, внутри которого находился зашифрованный полезный код.

Особый интерес у исследователей вызвал механизм защиты от анализа. Вредоносная программа использовала GPU-интерфейсы через OpenCL, создавая иллюзию «GPU-шифрования». На практике этот код был реализован так, чтобы вводить аналитиков в заблуждение и мешать статическому анализу, а в песочницах и виртуальных средах часто просто ломал выполнение программы из-за отсутствия GPU-драйверов и OpenCL-окружения. Это вынуждало специалистов проводить анализ на физических машинах с видеокартой, что сильно усложняет исследование подобных образцов.

Дальнейшая цепочка заражения включала PowerShell-скрипты, добавление исключений в Microsoft Defender, создание планировщика задач для автозапуска и использование техники DLL sideloading, когда вредоносный код встраивается в легитимные библиотеки Windows. Финальным этапом становился HijackLoader, который проверял наличие антивирусных процессов AVG и Avast, мог задерживать выполнение и подгружал следующие модули, в том числе стилеры вроде LummaC2.

GitHub ещё в сентябре 2025 года заявил, что его команда безопасности знает о проблеме и работает над мерами защиты, однако на конец декабря эта техника всё ещё воспроизводилась. Фактически сама архитектура GitHub, при которой коммиты из форков остаются частью общей сети репозитория даже после удаления аккаунта, делает такие атаки сложными для отслеживания и очистки.

Эксперты предупреждают, что разработчики становятся особенно привлекательной целью, так как их компьютеры часто дают доступ к инфраструктуре компаний, исходным кодам и внутренним сервисам. Использование доверенных площадок вроде GitHub делает атаки ещё опаснее, так как у пользователей формируется ложное чувство безопасности.

Исследователи советуют загружать программы только со страниц официальных релизов проектов, внимательно проверять источники ссылок и с осторожностью относиться к рекламным объявлениям в поисковых системах, даже если они ведут на известные платформы. В эпоху цепочек поставок и сложных атак даже привычные сайты больше не гарантируют безопасность.
 
Похожие темы
Admin Статья Не доверяй своей железке: Гайд по по-настоящему безопасным ОС для тех, кто в теме Анонимность и приватность 0
Admin Интересно Не просто нашел дыру, но объяснил что править. Positive Technologies встроила LLM в облачный анализатор PT BlackBox Scanner. Новости в сети 0
Admin Интересно Открыл README — потерял сервер. В Anthropic хотели упростить жизнь разработчикам, но случайно дали взломщикам ключи от их систем. Новости в сети 0
Admin Интересно Хакеры из Венесуэлы «сорвали джекпот», но вместо Лас-Вегаса оказались в федеральном суде Джорджии. Новости в сети 0
Support81 Кто украл 127 тысяч биткоинов? Китайский CVERC обвиняет США. Но у Минюста США совсем другая версия Новости в сети 0
Support81 Иллюзия безопасности. Российские компании используют до десяти разрозненных ИБ-инструментов, но теряют контроль над данными Новости в сети 0
Support81 Mozilla встроит VPN прямо в Firefox. Бесплатно. Но в чём подвох? Новости в сети 0
Support81 МФА важен… Но одного этого недостаточно. Новости в сети 0
Support81 Massistant выкачивает всё: от GPS до SMS. Инструмент появился давно, но работал молча Новости в сети 0
Support81 Telegram победил рынок фрода на $35 млрд… но всего на пару дней Новости в сети 0
Support81 ИИ превратил программирование в русскую рулетку: быстро стреляет, но что в патроне? Новости в сети 0
Support81 ФБР вернуло крипту SafeMoon. Но большая часть улетела… другому хакеру Новости в сети 0
Support81 Ваш VPN — это троян. Он выглядит как защита, но работает как слежка Новости в сети 0
Support81 Recall всё видит, но Signal нашёл способ исчезнуть с радаров — буквально Новости в сети 2
Support81 Твоя приватность стоила им меньше кофе — но теперь их головы стоят миллионы Новости в сети 0
Support81 Арестовали, но не удержали: лидер Black Basta сбежал прямо из зала суда Новости в сети 0
Support81 D-Link: «Да, в нашем роутере 4 дыры, но исправлять их мы не планируем» Новости в сети 0
Support81 «TikTok, но с крыльями»: почему США запрещают DJI без доказательств шпионажа Новости в сети 0
Support81 Хакеры переосмыслили PikaBot: вирус становится проще, но опаснее Новости в сети 0
Support81 Просчитались, но где? Заказ на убийство в зашифрованном чате обернулся для бандитов тюрьмой Новости в сети 0
Support81 Conti и Royal получили мощного союзника: хакеры 3AM вступают в игру, но кто они на самом деле? Новости в сети 0
Support81 Не только умный, но и опасный: темная сторона ИИ от Microsoft Новости в сети 0
TrashHellSoDomy DVD диск недорогой - но долговечный, проверено. Свободное общение 1
DOMINUS Власти Германии конфисковали 1700 BTC, но не получили к ним доступа Новости в сети 3
S Интересно Есть денежные проекты на кипер? Но нету баз для чека? Тебе сюда! Ищу работу. Предлагаю свои услуги. 0
S Промо код 75% скидки на VPS ( не уверен но по идее только на 1 месяц ) Раздачи и сливы 2
L Интересно Биткоин готовится к потенциальному прорыву около $7 200, но нужно быть внимательными Новости в сети 1
S 20к мурки,приват,скорей всего не валид,но проверте! Раздачи и сливы 0
B 10к валид есть , но мало Раздачи и сливы 0
S Доим озабоченных мамонтов. 100% Валид 1000$-2000$ в месяц. (но это не точная сумма.слив) Способы заработка 8
АнАлЬнАя ЧуПаКаБрА INLINE Вроде без валида но с Pin Готовый софт 0
АнАлЬнАя ЧуПаКаБрА INLINE ICO вывод без валида но через пин Готовый софт 0
S Серый отлив темы, но на 99% белая. Способы заработка 0
B Сколько искал инфу,но так и не разобрался Свободное общение 4
S «Закон Яровой» хотят перенести на 2023 год, но ФСБ против Новости в сети 0
S Шифровальщик Locky вернулся, но атакует только системы на базе Windows XP и Vista Новости в сети 0
S СЛОЖНАЯ но прибыльная схема Предоставляю работу. Ищу специалиста. 0
АнАлЬнАя ЧуПаКаБрА Mining - копейки но стабильно падающие в карман Раздачи и сливы 5
A Паблик но валид много (без хайд ) Раздачи и сливы 0

Название темы