Рубріки: Новини

Зловмисники знову атакують юзерів GitHub — це фішинг через OAuth

Ігор Шелудченко

Серед розробників поширився новий тип фішингових атак — зловмисники видають себе за рекрутерів та команду безпеки GitHub і просять перейти за посиланням.

Як стверджує Bleeping Computer, з лютого зафіксовано вже десятки подібних випадків.

Розробникам надсилали фейкові пропозиції роботи або сповіщення від служби безпеки. В останньому випадку листи приходили від “notifications@github.com”.

Користувачів в них просили увійти у свої облікові записи GitHub з метою авторизації через застосунок OAuth, який запитує доступ до приватних сховищ, особистих даних користувачів і можливість видаляти будь-яке сховище.

Багато користувачів GitHub, які стали жертвами цих атак, повідомляють про відключення облікових записів та втрату доступ до всіх репозиторіїв.

Отримавши доступ до сховищ, зловмисники все видаляють, перейменовують сховище, додають файл README.me, і просять вийти з ними на зв’язок через Telegram.

Вони також стверджують, що вкрали дані перед тим, як їх знищити, і створили резервну копію, яка могла б допомогти відновити стерті сховища.

Фішингові листи перенаправляють потенційних жертв на githubcareers[.]online або githubtalentcommunity[.]online, як вперше помітив дослідник безпеки CronUp Герман Фернандес.

Реакція GitHub

«Ми хочемо нагадати нашим користувачам продовжувати використовувати наші інструменти звітування про зловживання, щоб повідомляти про будь-які образливі або підозрілі дії. Це фішингова кампанія, а не результат компрометації GitHub або його систем», — сказав один із менеджерів спільноти GitHub.

Співробітники GitHub також порадили користувачам вжити відповідні заходи безпеки:

  • Не натискати на жодні посилання і не відповідати на підозрілі листи.
  • Ніколи не авторизовуватись через застосунки типу OAuth, оскільки вони можуть відкрити ваш обліковий запис GitHub і дані третій стороні.
  • Періодично переглядати свої авторизовані програми OAuth.

Останні статті

Gemini CLI тепер має режим планування. Готуйтесь до запитань від агента

Компанія Google оголосила про запуск режима планування в своєму інструменті командного рядка Gemini CLI. У…

12.03.2026

Оптимізм IT-фахівців згасає: Glassdoor оприлюднив індекс довіри

Впевненість фахівців у стабільності власних компаній стрімко тане. Це створює нові виклики для глобального ринку…

12.03.2026

Perplexity представляє Personal Computer — «більш безпечну» альтернативу OpenClaw. Так, він теж працює на Mac mini

Компанія Perplexity запускає власного агента зі штучним інтелектом під назвою Personal Computer. Він працює на…

12.03.2026

Google запускає пробні версії мобільних ігор

У магазині додатків Google Play з'явилася нова функція Game Trials. Вона надає можливість зіграти в…

12.03.2026

Google готова за три долари врятувати ваш старий ПК, несумісний з Windows 11

Мільйони комп'ютерів отримали шанс уникнути сміттєзвалища завдяки партнерству Google та маркетплейса Back Market. IT-гігант пропонує…

12.03.2026

OpenAI вбудує генератор відео Sora в інтерфейс ChatGPT

Компанія OpenAI має намір відкрити доступ до генератора відео Sora безпосередньо в інтерфейсі чат-боту ChatGPT.…

11.03.2026