17.07.2026 15:40
Исследователи Solar 4RAYS рассказали, как как распознать фейковый репозиторий за 10 секунд, причитая на то, что по README встречают, по малвари провожают.

За последнее время Солары обнаружили несколько очень схожих инцидентов запуска вредоносных утилит, скачанных с GitHub под видом подлинного софта. Заражений не произошло - антивирусы отработали штатно, но тренд налицо.

Пользователи пытаются найти рабочие инструменты для обхода ограничений, например популярный локальный прокси tg-ws-proxy от flowseal. Поиск нужной утилиты часто начинается в браузере, и тут пользователей ждет ловушка, связанная со спецификой поисковиков.

Из-за действующих ограничений в РФ ссылки на оригинальные и валидные репозитории удаляются из поисковой выдачи Яндекса. В результате на самом верху поиска образуется вакуум, который моментально заполняется свежими ссылками на малварь.

Эти фейки еще не успели попасть в списки на блокировку, поэтому выдаются первыми. По наблюдениям Соларов, Google такую проблему с подменой выдачи решает довольно быстро.

Пользователи часто доверяют неофициальным прокси-сервисам для скачивания релизов по инерции, думая, что скачивают оригинальный код.

Однако под капотом такого зеркала вполне может оказаться подмененный бинарник или скрипт с «сюрпризом» в виде того же Salat Stealer или Santa Stealer (который, к слову, умеет пылесосить не только сессии браузеров, но и нужные файлы по заданным расширениям).

Даже если ссылка выглядит максимально похоже на оригинал, при скачивании со сторонних платформ всегда есть опасность подмены скачиваемого файла.

Внешне подделка выглядит абсолютно органично. Мошенники подчистую копируют раздел README.md настоящей программы, сохраняя оригинальную верстку и даже реквизиты для донатов настоящему автору.

Расчет строится на машинальные действия. Пользователь видит знакомое оформление и на автомате тянется к кнопке загрузки, не задумываясь о проверке источника.

Выявить вредоносный репозиторий можно с первого взгляда на профиль, но вот, что сразу выдает подделку:

1. Поскольку вредоносная инфраструктура долго не живет: сразу встречается свежий аккаунт. Профили разработчиков-злоумышленников обычно зарегистрированы буквально пару недель назад.

2. Настоящая разработка состоит из истории осмысленных коммитов, а в фейках весь код заливается за один раз через веб-интерфейс платформы. Вместо нормальных описаний изменений везде висит заглушка «Add files via upload».

3. Оригинальный проект всегда имеет тысячи звезд, кучу форков, множество следящих пользователей и кипящую вкладку Issues. У клонов по всем счетчикам стоят нули, а обсуждение проблем часто просто отключено.

4. И еще один важнейший маркер: инструкции по установке. Мошенники часто пишут в README что-то вроде: «Софт использует обфускацию / взаимодействует с сетью, поэтому Windows Defender ругается - это false positive, добавьте папку в исключения».

5. Последнее, но не по значимости - спам репозиториями. Внутри фейкового аккаунта обычно сразу создана целая пачка репозиториев с похожими названиями для максимального покрытия поисковых запросов.

Данная атака работает исключительно за счет того, что мошенники эксплуатируют популярность рабочих инструментов из-за блокировок, слепое доверие к авторитету GitHub и особенности алгоритмов поисковой выдачи.

Практический чек-лист безопасности репозитория и IOCs выявленных угроз - в отчете.
rt-solar.ru
По README встречают, по малвари провожают: как распознать фейковый репозиторий за 10 секунд
19 4.7K

Обсуждение 0

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

SecAtor

41.5K
Руки-ножницы российского инфосека.

Для связи - mschniperson@mailfence.com
Открыть в Telegram