Рубріки: Новини

Крадуть паролі, гроші і облікові дані: GitHub заполонили шкідливі клони-репозиторії

Ігор Шелудченко

GitHub намагається стримати хакерську атаку, яка наповнює сайт мільйонами репозиторіїв. В них знаходиться шкідливе програмне забезпечення, яке викрадає паролі та криптовалюту з пристроїв розробників.

Про це розповіло видання ArsTechnica.

Як це працює?

Шкідливі репозиторії — це клони, тому їх важко розрізнити. Хакери автоматизувала процес. Зазвичай, це відбувається так:

  1. клонування наявних репозиторіїв (наприклад: TwitterFollowBot, WhatsappBOT, discord-boost-tool, Twitch-Follow-Bot та сотні інших);
  2. зараження їх завантажувачами шкідливих програм;
  3. завантаження їх назад на GitHub з ідентичними назвами;
  4. автоматичне розгалуження кожного тисячі разів;
  5. прихована реклама через форуми, Discord тощо.

Результатом зловмисників є мільйони таких клонів. Що ще гірше, деякі люди, не підозрюючи про це, продовжують копіювати та поширювати шкідливе ПЗ.

Встигніть знайти та видалити

«Більшість розгалужених репо швидко видаляються GitHub, який ідентифікує автоматизацію», — написали в середу експерти у сфері кіберпезпеки Матан Гіладі та Гіл Девід.

Але, за їх словами, автоматизована ідентифікація пропускає багато сховищ, в тому числі й ті, які були завантажені вручну. І оскільки весь ланцюжок атак, здебільшого автоматизований у великих масштабах, 1%, — це +100 тисяча шкідливих репозиторіїв.

Враховуючи постійний відтік нових репозиторіїв, важко точно оцінити, скільки кожного з них є. Дослідники кажуть, що кількість репозиторіїв до того, як GitHub їх видалить, ймовірно, обчислюється мільйонами.

Розробники запускають репозиторій, розпаковують, і отримують шкідливий код Python, а пізніше — виконуваний файл.

Код складається переважно з модифікованої версії BlackCap-Grabber, збирає файли cookie для автентифікації та облікові дані для входу з різних програм і надсилає їх на сервер, контрольований зловмисником.

Нижче — те, як працює схема.

Відомо, що інформаційні атаки почалися в травні минулого року і тривають дотепер.

Разом з цим, нещодавно стало відомо й про іншу шахрайську схему на GitHub — з фішингом та досить правдоподібними листами.

 

Останні статті

Зустріч Diia.City Union зібрала понад 100 компаній-резидентів Дія.City. Про що говорили на івенті

19 червня в UNIT.City відбулася чергова щоквартальна зустріч Intro Meeting, організована Diia.City Union. Подія зібрала…

02.07.2025

Huawei відкриє код мови програмування Cangjie, яка має стати конкурентом Java та Swift

Компанія Huawei Technologies має намір опублікувати 30 липня вихідний код мови програмування Cangjie. Відкритий код…

02.07.2025

Microsoft опублікувала вихідний код GitHub Copilot Chat для VS Code

Компанія Microsoft опублікувала вихідний код розширення GitHub Copilot Chat для редактора коду VS Code за…

02.07.2025

В Google Play з’явиться новий інтерфейс завантажень

У маркетплейсі Google Play незабаром з’явиться нове сповіщення про перебіг завантаження. Це дозволить користувачам краще…

02.07.2025

Рекордний оффер в IT: Цукерберг пропонує розробникам по $300 мільйонів протягом 4 років

Джерела в компанії Meta розповіли, що Марку Цукербергу вдалось укомплектовувати штат нового підрозділу по розробці…

02.07.2025

Cloudflare блокуватиме ШІ-сканери, щоб уникнути їх доступу до контенту без дозволу

Cloudflare запустила інструмент, який за замовченням блокує доступ ШІ-сканерів до контенту без дозволу або компенсації.…

01.07.2025