Рубріки: Новини

Зловмисники знову атакують юзерів GitHub — це фішинг через OAuth

Ігор Шелудченко

Серед розробників поширився новий тип фішингових атак — зловмисники видають себе за рекрутерів та команду безпеки GitHub і просять перейти за посиланням.

Як стверджує Bleeping Computer, з лютого зафіксовано вже десятки подібних випадків.

Розробникам надсилали фейкові пропозиції роботи або сповіщення від служби безпеки. В останньому випадку листи приходили від “notifications@github.com”.

Користувачів в них просили увійти у свої облікові записи GitHub з метою авторизації через застосунок OAuth, який запитує доступ до приватних сховищ, особистих даних користувачів і можливість видаляти будь-яке сховище.

Багато користувачів GitHub, які стали жертвами цих атак, повідомляють про відключення облікових записів та втрату доступ до всіх репозиторіїв.

Отримавши доступ до сховищ, зловмисники все видаляють, перейменовують сховище, додають файл README.me, і просять вийти з ними на зв’язок через Telegram.

Вони також стверджують, що вкрали дані перед тим, як їх знищити, і створили резервну копію, яка могла б допомогти відновити стерті сховища.

Фішингові листи перенаправляють потенційних жертв на githubcareers[.]online або githubtalentcommunity[.]online, як вперше помітив дослідник безпеки CronUp Герман Фернандес.

Реакція GitHub

«Ми хочемо нагадати нашим користувачам продовжувати використовувати наші інструменти звітування про зловживання, щоб повідомляти про будь-які образливі або підозрілі дії. Це фішингова кампанія, а не результат компрометації GitHub або його систем», — сказав один із менеджерів спільноти GitHub.

Співробітники GitHub також порадили користувачам вжити відповідні заходи безпеки:

  • Не натискати на жодні посилання і не відповідати на підозрілі листи.
  • Ніколи не авторизовуватись через застосунки типу OAuth, оскільки вони можуть відкрити ваш обліковий запис GitHub і дані третій стороні.
  • Періодично переглядати свої авторизовані програми OAuth.

Останні статті

Протести в Google: топові розробники відмовляються працювати на Пентагон

Всередині Google знову назріває етичний шторм. Понад 600 співробітників компанії, в тому числі з підрозділу…

28.04.2026

OpenAI розробляє власний смартфон: ШІ-агенти замінять звичні мобільні додатки

Компанія OpenAI, схоже, готова вийти за межі чат-ботів і кинути виклик пануванню Apple та Google…

28.04.2026

Google тестує Ask YouTube: пошук перетвориться на розмову зі штучним інтелектом

Компанія Google почала тестувати нову функцію на базі штучного інтелекту під назвою Ask YouTube. Цей…

28.04.2026

WhatsApp буде конкурувати з Google Диск: пропонує зашифроване хмарне сховище на 50 Гб

Компанія Meta готує власне хмарне рішення для користувачів WhatsApp, яке дозволить зберігати резервні копії файлів…

28.04.2026

Обкрадали геймерів по всьому світу: на Львівщині затримали групу хакерів

Поліцейські Львівської області затримали хакерське угруповання, учасники якого зламали понад 610 тисяч геймерських профілів. Метою…

28.04.2026

Програма «в кредит»: в App Store з’являться підписки з річним зобов’язанням

Компанія Apple анонсувала впровадження нової моделі монетизації програм в App Store. Вона має зробити платні…

28.04.2026