Рубріки: Новини

Крадуть паролі, гроші і облікові дані: GitHub заполонили шкідливі клони-репозиторії

Ігор Шелудченко

GitHub намагається стримати хакерську атаку, яка наповнює сайт мільйонами репозиторіїв. В них знаходиться шкідливе програмне забезпечення, яке викрадає паролі та криптовалюту з пристроїв розробників.

Про це розповіло видання ArsTechnica.

Як це працює?

Шкідливі репозиторії — це клони, тому їх важко розрізнити. Хакери автоматизувала процес. Зазвичай, це відбувається так:

  1. клонування наявних репозиторіїв (наприклад: TwitterFollowBot, WhatsappBOT, discord-boost-tool, Twitch-Follow-Bot та сотні інших);
  2. зараження їх завантажувачами шкідливих програм;
  3. завантаження їх назад на GitHub з ідентичними назвами;
  4. автоматичне розгалуження кожного тисячі разів;
  5. прихована реклама через форуми, Discord тощо.

Результатом зловмисників є мільйони таких клонів. Що ще гірше, деякі люди, не підозрюючи про це, продовжують копіювати та поширювати шкідливе ПЗ.

Встигніть знайти та видалити

«Більшість розгалужених репо швидко видаляються GitHub, який ідентифікує автоматизацію», — написали в середу експерти у сфері кіберпезпеки Матан Гіладі та Гіл Девід.

Але, за їх словами, автоматизована ідентифікація пропускає багато сховищ, в тому числі й ті, які були завантажені вручну. І оскільки весь ланцюжок атак, здебільшого автоматизований у великих масштабах, 1%, — це +100 тисяча шкідливих репозиторіїв.

Враховуючи постійний відтік нових репозиторіїв, важко точно оцінити, скільки кожного з них є. Дослідники кажуть, що кількість репозиторіїв до того, як GitHub їх видалить, ймовірно, обчислюється мільйонами.

Розробники запускають репозиторій, розпаковують, і отримують шкідливий код Python, а пізніше — виконуваний файл.

Код складається переважно з модифікованої версії BlackCap-Grabber, збирає файли cookie для автентифікації та облікові дані для входу з різних програм і надсилає їх на сервер, контрольований зловмисником.

Нижче — те, як працює схема.

Відомо, що інформаційні атаки почалися в травні минулого року і тривають дотепер.

Разом з цим, нещодавно стало відомо й про іншу шахрайську схему на GitHub — з фішингом та досить правдоподібними листами.

 

Останні статті

Розробники ядра Linux хочуть відмовитись від підтримки 486-х процесорів

Інго Молнар, який є мейнтейнером архітектури x86, механізму блокувань і планувальника завдань в ядрі Linux,…

05.05.2025

Остання хвиля реєстрації на InfoSec Ukraine 2025 – масштабний івент про кібербезпеку

Уже завтра, 6 травня, в Києві відбудеться InfoSec Ukraine 2025 – подія, що має бути…

05.05.2025

OpenAI випустила документ з поясненням, яка модель GPT краща для програмування

Компанія OpenAI опублікувала на своєму сайті технічну статтю під назвою «ChatGPT Enterprise – Моделі та…

05.05.2025

42% українських IT-фахівців, які шукали роботу, знизили свої зарплатні очікування

Опитування, проведене DOU серед 3806 айтівців з України та з-за кордону, виявило, що протягом останнього…

05.05.2025

Microsoft розкрила дані, скільки розробників користується GitHub Copilot

За інформацією Microsoft, використання GitHub Copilot зросло в 4 рази порівняно з минулим роком. Це…

05.05.2025

Apple за допомогою Anthropic розробляє платформу для вайб-кодингу

Компанії Apple та Anthropic спільно працюють над створенням нової платформи для вайб-кодингу. Майбутній сервіс представляє…

05.05.2025