Интересно Доверяй, но проверяй каждый коммит. GitHub стал (почти) даркнетом.

Admin

Администратор

Доверяй, но проверяй каждый коммит. GitHub стал (почти) даркнетом.


1769462009360

Хакеров уличили в использовании GitHub Desktop для массового распространения вредоносного ПО.


Злоумышленники нашли новый способ использовать GitHub как площадку для распространения вредоносных программ, маскируя их под легальные установщики популярных приложений для разработчиков. В центре новой кампании оказался GitHub Desktop, официальный клиент сервиса, который атакующие превратили в источник заражения, подменяя ссылки на скачивание и продвигая их через рекламу в поисковиках.

Схема оказалась технически простой, но крайне эффективной. Нападающие создавали одноразовые аккаунты на GitHub, делали форк официального репозитория GitHub Desktop, меняли ссылку на скачивание в README-файле и коммитили изменения. Из-за особенностей работы GitHub такие коммиты можно просматривать через адрес официального репозитория, даже если у пользователя нет прав на запись. В результате вредоносный код оказывался визуально «внутри» легитимного проекта, а ссылка выглядела как часть официального репозитория. Эту технику исследователи называют repo squatting.

Дальше в дело вступала реклама. Атакующие запускали платные объявления по запросу «GitHub Desktop», которые вели не на официальный сайт, а прямо на страницу с вредоносным коммитом. Причем ссылка была оформлена так, чтобы пользователь сразу попадал к блоку с кнопкой загрузки, минуя стандартные предупреждения GitHub. В результате люди скачивали поддельный установщик, уверенные, что получают официальный клиент.

По данным специалистов GMO Cybersecurity, кампания была наиболее активной в сентябре и октябре 2025 года. Основной упор делался на пользователей из стран ЕС и ЕЭЗ, но заражения также фиксировались в Японии. Целевой аудиторией стали разработчики и все, кто ищет инструменты для работы с кодом. Аналогичные вредоносные файлы маскировались и под другие популярные программы, включая Chrome, Notion, 1Password и Bitwarden.

Вредоносный установщик для Windows представлял собой многоступенчатый загрузчик, который в итоге доставлял HijackLoader, известный малварь-лоадер, часто используемый для последующей установки стилеров и других модулей. На macOS жертвы получали AMOS stealer. Технически атака была реализована очень сложно: первый этап выглядел как обычный .NET-установщик, внутри которого находился зашифрованный полезный код.

Особый интерес у исследователей вызвал механизм защиты от анализа. Вредоносная программа использовала GPU-интерфейсы через OpenCL, создавая иллюзию «GPU-шифрования». На практике этот код был реализован так, чтобы вводить аналитиков в заблуждение и мешать статическому анализу, а в песочницах и виртуальных средах часто просто ломал выполнение программы из-за отсутствия GPU-драйверов и OpenCL-окружения. Это вынуждало специалистов проводить анализ на физических машинах с видеокартой, что сильно усложняет исследование подобных образцов.

Дальнейшая цепочка заражения включала PowerShell-скрипты, добавление исключений в Microsoft Defender, создание планировщика задач для автозапуска и использование техники DLL sideloading, когда вредоносный код встраивается в легитимные библиотеки Windows. Финальным этапом становился HijackLoader, который проверял наличие антивирусных процессов AVG и Avast, мог задерживать выполнение и подгружал следующие модули, в том числе стилеры вроде LummaC2.

GitHub ещё в сентябре 2025 года заявил, что его команда безопасности знает о проблеме и работает над мерами защиты, однако на конец декабря эта техника всё ещё воспроизводилась. Фактически сама архитектура GitHub, при которой коммиты из форков остаются частью общей сети репозитория даже после удаления аккаунта, делает такие атаки сложными для отслеживания и очистки.

Эксперты предупреждают, что разработчики становятся особенно привлекательной целью, так как их компьютеры часто дают доступ к инфраструктуре компаний, исходным кодам и внутренним сервисам. Использование доверенных площадок вроде GitHub делает атаки ещё опаснее, так как у пользователей формируется ложное чувство безопасности.

Исследователи советуют загружать программы только со страниц официальных релизов проектов, внимательно проверять источники ссылок и с осторожностью относиться к рекламным объявлениям в поисковых системах, даже если они ведут на известные платформы. В эпоху цепочек поставок и сложных атак даже привычные сайты больше не гарантируют безопасность.
 
Похожие темы
Admin Статья Не доверяй своей железке: Гайд по по-настоящему безопасным ОС для тех, кто в теме Анонимность и приватность 0
Admin Интересно Искусственный интеллект помогает минимизировать цифровой след, но не удаляет его полностью. Новости в сети 0
Admin Интересно Российский рынок кибербезопасности вырос до 364 миллиардов рублей, но сталкивается с дефицитом кадров. Новости в сети 0
Admin Интересно Геральт возвращается, но не там, где его ждали. CD Projekt Red анонсировала третье дополнение к «Ведьмаку 3». Новости в сети 0
Admin Интересно Nightmare-Eclipse продолжает борьбу с Microsoft, но теряет доступ к GitLab. Новости в сети 0
Admin Интересно Журналист утверждает, что Трамп знает правду о НЛО, но пользователи Reddit сомневаются. Новости в сети 0
Admin Интересно США объявили Anthropic угрозой национальной безопасности, но продолжают использовать её технологии. Новости в сети 0
Admin Интересно Голосовые помощники почти научились врать убедительно. Но одна вещь их всё ещё выдаёт. Новости в сети 0
Admin Интересно Кибератаки вышли в топ рисков, но каждая пятая компания режет бюджет на ИБ. Новости в сети 0
Admin Интересно Голландские издатели выпускают 10 книг в день, написанных ИИ, но магазины об этом умалчивают. Новости в сети 0
Admin Интересно Хронический недосып разрушает мозг, но учёные нашли способ остановить это. Новости в сети 0
Admin Интересно Binance предотвратила мошенничество на $10,5 млрд с помощью ИИ, но прибыль мошенников растёт. Новости в сети 0
Admin Интересно Умные очки возвращаются, но с новыми угрозами для безопасности и приватности. Новости в сети 0
Admin Интересно Sony активно внедряет ИИ в разработку игр, но подчёркивает роль человека. Новости в сети 0
Admin Интересно Халява закончилась. Теперь за VPN придётся платить не только сервису, но и оператору связи. Новости в сети 0
Admin Интересно Пентагон опубликовал документы об НЛО, но доказательств инопланетян нет. Новости в сети 0
Admin Интересно Хокинг был прав, но куда девается информация? Новый математический мост между чёрными дырами и Стандартной моделью. Новости в сети 0
Admin Интересно Смартфон притворился мёртвым, но продолжил за вами следить. Новости в сети 0
Admin Интересно Галактике 400 миллионов лет, но она выглядит на миллиарды. Уэбб нашёл невозможного красного монстра — и астрономы не понимают, как он успел повзрослет Новости в сети 0
Admin Интересно ИИ может поглотить всю энергию планеты, но ученые нашли решение. Новости в сети 0
Admin Интересно Google Gemini управляет кафе, но его главная задача — закупка туалетной бумаги. Новости в сети 0
Admin Интересно Еврокомиссия выделила средства на суверенные облачные технологии, но один из победителей использует Google Cloud. Новости в сети 0
Admin Интересно Microsoft снижает цены на Xbox Game Pass, но с условиями. Новости в сети 0
Admin Интересно В России вводят лимиты на зарубежные данные, но операторы не справляются. Новости в сети 0
Admin Интересно ИИ врёт так же, как раньше. Но теперь он делает это мило — и вы ему доверяете. Новости в сети 0
Admin Интересно Патч Windows остановил принудительные обновления, но вызвал бесконечную перезагрузку серверов. Новости в сети 0
Admin Интересно Идеальные сотрудники: не просят премий, не занимают места в офисе. Но есть нюанс — они работают на КНДР. Новости в сети 0
Admin Интересно Claude взломал Chrome за 2283 доллара. Anthropic пыталась предотвратить это, но не смогла. Новости в сети 0
Admin Интересно Милла Йовович создала инструмент для памяти ИИ MemPalace, но разработчики сомневаются. Новости в сети 0
Admin Интересно Ваш MTTD выглядит отлично. Но проблема в другом. Новости в сети 0
Admin Интересно Генетики изучили ДНК на Туринской плащанице, но результаты вызвали больше вопросов, чем ответов. Новости в сети 0
Admin Интересно Мультивселенная существует? Физики говорят: не доказано. Но и отмахнуться уже не получается. Новости в сети 0
Admin Интересно Ни копейки не пропало, но система сломалась. Главное о подозрительной активности в сети USR. Новости в сети 0
Admin Интересно Есть миры, где никогда не было утра — но океаны там тёплые 4 миллиарда лет. Секрет в водороде. Новости в сети 0
Admin Интересно Microsoft обещает исправить Windows 11, но пользователи недовольны. Новости в сети 0
Admin Интересно Форма живых организмов зависит не только от генов, но и от механических свойств тканей. Новости в сети 0
Admin Интересно Не пил, но всё равно виноват. Водители оказались в заложниках у неисправных программ. Новости в сети 0
Admin Интересно ИИ находит слишком много багов. Но разработчики нашли способ спасти Open Source от наплыва отчётов. Новости в сети 0
Admin Интересно Жадность против обещаний. Издатель Subnautica попытался кинуть разработчиков на деньги, но проиграл суд. Новости в сети 0
Admin Интересно ИИ теперь создаёт не только красивые, но и прочные объекты. Новости в сети 0
Admin Интересно Отпечаток трафика и риск блокировок. Viber пытался обмануть фильтры, но обманул только пользователей. Новости в сети 0
Admin Интересно ФБР закрыло RAMP, но вымогатели нашли новые платформы. Новости в сети 0
Admin Интересно Пиво по расписанию (но не всё). Киберпреступники составили меню за японских пивоваров. Новости в сети 0
Admin Интересно Чат-боты теперь тоже «плохо помнят». Но это не старость, а хакерская диверсия. Новости в сети 0
Admin Интересно Не просто нашел дыру, но объяснил что править. Positive Technologies встроила LLM в облачный анализатор PT BlackBox Scanner. Новости в сети 0
Admin Интересно Открыл README — потерял сервер. В Anthropic хотели упростить жизнь разработчикам, но случайно дали взломщикам ключи от их систем. Новости в сети 0
Admin Интересно Хакеры из Венесуэлы «сорвали джекпот», но вместо Лас-Вегаса оказались в федеральном суде Джорджии. Новости в сети 0
Support81 Кто украл 127 тысяч биткоинов? Китайский CVERC обвиняет США. Но у Минюста США совсем другая версия Новости в сети 0
Support81 Иллюзия безопасности. Российские компании используют до десяти разрозненных ИБ-инструментов, но теряют контроль над данными Новости в сети 0
Support81 Mozilla встроит VPN прямо в Firefox. Бесплатно. Но в чём подвох? Новости в сети 0

Название темы