一名研究人员发现 10,000 多个存储库分发带有特洛伊木马的档案后,GitHub 上发现了大规模恶意软件活动,引发了人们对该平台信任模型滥用和自动检测限制的担忧。
当研究人员注意到搜索引擎结果中出现了他们自己的存储库的克隆版本时,调查开始了。
虽然项目名称、描述和提交历史记录看起来相同,但新添加的提交在 README 文件中引入了一个指向可下载 ZIP 存档的恶意链接。
后来在具有不同名称和贡献者的多个存储库中观察到类似的行为,没有直接的分叉关系,这表明这是一场协调一致的活动,而不是孤立的事件。
更仔细的分析揭示了这些存储库中的一致模式。攻击者复制了合法的存储库,包括完整的提交历史记录和贡献者资料,可能会建立可信度。
GitHub 恶意软件活动影响
然后,他们定期修改自述文件以包含外部 ZIP 存档的链接。这些提交通常每隔几个小时就会被覆盖和重新推送,通常标记为“更新 README.md”,这种策略可能有助于逃避检测机制或保持索引系统中的可见性。
链接的 ZIP 存档包含一小组文件,包括命令脚本、可执行加载程序和动态库。
虽然单个文件链接通常不会在 VirusTotal 上返回任何检测结果,但下载和扫描完整档案会发现特洛伊木马恶意软件。
这表明攻击者可能正在使用依赖于拆分或混淆有效负载组件的规避技术来绕过自动扫描工具。
为了确定该活动的规模,研究人员使用 GH Archive 中的 GitHub 事件数据开发了一个脚本。
由于 API 速率限制,扫描所有存储库是不切实际的,该脚本重点关注提交活动频繁的存储库,而不是扫描所有存储库。
在五天内分析的约 1600 万个提交事件中,约 3000 个存储库显示出可疑的更新模式。
在完善过滤器以排除机器人、实施贡献者多样性并检测异常提交时间之后,该脚本最终识别出大约 10,000 个与恶意模式匹配的存储库。
Orchid 在与《网络安全新闻》分享的一份报告中表示,许多受感染的存储库几个月甚至几年都没有被发现。
研究人员还发现,一些存储库很少更新,这挑战了快速提交活动是恶意存储库的定义特征的假设。
其他指标包括没有实际文件更改的提交和一致的命名约定,进一步突出了自动化部署方法。
该活动似乎旨在利用 GitHub在搜索引擎和开发人员工作流程中的可见性。通过克隆新创建的或低流量的存储库,攻击者增加了出现在利基查询的搜索结果中的可能性。
保留提交历史记录和贡献者元数据可以增加合法性,使用户更有可能信任并下载恶意文件。
尽管做出了报告努力,但补救措施并不一致。 GitHub 删除了研究人员明确列出的存储库。然而,新发现的问题仍然活跃,这表明采取的是被动而非主动的执法方法。
公开报告和早期研究表明,这种策略至少从 2025 年初就开始使用,类似的活动分发 SmartLoader 和 StealC 等恶意软件系列。
这些发现凸显了代码托管平台面临的更广泛挑战:检测模仿合法开发活动的恶意行为。
如果没有对存储库内容、提交模式和外部链接进行可扩展的分析,此类活动可能会持续存在而不被发现。
对于开发人员来说,该事件强调了验证外部下载的重要性,即使来自看似合法的存储库。
来源:securityaffairs
黑客入侵 10,000 多个 GitHub 存储库以注入恶意脚本
发布日期:2026-06-29
领取优惠
提交成功!