Почти 300 фейковых GitHub-репозиториев выдавали вредоносное ПО за легальные программы

Почти 300 фейковых GitHub-репозиториев выдавали вредоносное ПО за легальные программы

Исследователи Arctic Wolf обнаружили крупную кампанию с поддельными GitHub-репозиториями. Злоумышленники создали 292 проекта, которые имитировали легитимные инструменты: защитные продукты, криптосервисы, финансовое ПО, утилиты для разработчиков, macOS-приложения и игровой софт. Через них распространялся инфостилер BoryptGrab.

Каждый репозиторий содержал README-файл со ссылкой на страницу загрузки. Эти страницы копировали брендинг реальных продуктов, использовали «доверительные» бейджи и кнопки вроде Download Secure Content, чтобы убедить пользователя скачать архив. Внутри находились легитимный подписанный WinGUP updater и троянизированная библиотека libcurl.dll. После запуска DLL загружала инфостилер прямо в память.

BoryptGrab собирал пароли, cookies, платежные данные из 19 браузеров, информацию из 32 криптокошельков, сессии Telegram, Discord и Steam, содержимое Windows Credential Manager, файлы с рабочего стола и из документов, а также скриншоты и сведения о системе. Украденные данные отправлялись на C2-сервер в России.

Arctic Wolf отмечает, что вредоносная программа не закреплялась в системе и была рассчитана на быстрый сбор данных за один запуск. GitHub уже удалил значительную часть репозиториев, но на момент отчета часть redirector-страниц GitHub Pages еще оставалась активной.

Кампания показывает, что GitHub все чаще используют не только для атак на цепочки поставок, но и как витрину доверия. Пользователям и администраторам стоит проверять владельцев репозиториев, не скачивать «бесплатные» версии платных инструментов с неофициальных страниц и отдельно контролировать запуск архивов из GitHub Pages.

похожие материалы

Стрелочка
Стрелочка
В Германии предложили разрешить спецслужбам проводить превентивные кибератаки за рубежом
В Германии предложили разрешить спецслужбам проводить превентивные кибератаки за рубежом

Глава парламентского комитета по контролю за спецслужбами Германии Марк Хенрихманн предложил расширить полномочия разведки и разрешить ей проводить превентивные кибероперации против инфраструктуры, представляющей угрозу стране.

«Группа Астра» выходит на рынок Юго-Восточной Азии: российский вендор построит в Мьянме национальную систему «Единого окна»
«Группа Астра» выходит на рынок Юго-Восточной Азии: российский вендор построит в Мьянме национальную систему «Единого окна»

ООО «Астра Консалтинг» (входит в «Группу Астра») и уполномоченный государственный орган Республики Союз Мьянма подписали государственный контракт на создание Национальной системы «Единого окна» Мьянмы.

AI-мониторинг и управление PostgreSQL: «Тантор Лабс» представила платформу Tantor 7
AI-мониторинг и управление PostgreSQL: «Тантор Лабс» представила платформу Tantor 7

Компания «Тантор Лабс» (входит в «Группу Астра») первой в России последовательно внедряет в свои продукты AI-first подход, при котором возможности ИИ закладываются в их основу и определяют ключевые сценарии как функционирования систем, так и работы пользователей.