Почти 300 фейковых GitHub-репозиториев выдавали вредоносное ПО за легальные программы
Исследователи Arctic Wolf обнаружили крупную кампанию с поддельными GitHub-репозиториями. Злоумышленники создали 292 проекта, которые имитировали легитимные инструменты: защитные продукты, криптосервисы, финансовое ПО, утилиты для разработчиков, macOS-приложения и игровой софт. Через них распространялся инфостилер BoryptGrab.
Каждый репозиторий содержал README-файл со ссылкой на страницу загрузки. Эти страницы копировали брендинг реальных продуктов, использовали «доверительные» бейджи и кнопки вроде Download Secure Content, чтобы убедить пользователя скачать архив. Внутри находились легитимный подписанный WinGUP updater и троянизированная библиотека libcurl.dll. После запуска DLL загружала инфостилер прямо в память.
BoryptGrab собирал пароли, cookies, платежные данные из 19 браузеров, информацию из 32 криптокошельков, сессии Telegram, Discord и Steam, содержимое Windows Credential Manager, файлы с рабочего стола и из документов, а также скриншоты и сведения о системе. Украденные данные отправлялись на C2-сервер в России.
Arctic Wolf отмечает, что вредоносная программа не закреплялась в системе и была рассчитана на быстрый сбор данных за один запуск. GitHub уже удалил значительную часть репозиториев, но на момент отчета часть redirector-страниц GitHub Pages еще оставалась активной.
Кампания показывает, что GitHub все чаще используют не только для атак на цепочки поставок, но и как витрину доверия. Пользователям и администраторам стоит проверять владельцев репозиториев, не скачивать «бесплатные» версии платных инструментов с неофициальных страниц и отдельно контролировать запуск архивов из GitHub Pages.