GitHub暗藏1万木马仓库

10k GitHub repos found distributing trojan malware

发现:一次偶然的安全审计

安全研究员在例行扫描中发现了一个惊人的数字:GitHub 上至少有 10,000 个仓库在分发木马恶意软件。这些仓库以游戏作弊器、软件破解工具、免费 VPN 等诱人标签包装,实际下载的文件中包含信息窃取木马、远程访问工具(RAT)和加密货币挖矿程序。

研究发现,这些恶意仓库呈现出高度的工业化运作特征:使用相似的 README 模板、统一的发布流程、批量创建的 GitHub 账号。部分仓库甚至通过购买 GitHub Star 和伪造 Issue 讨论来制造”活跃社区”的假象,诱导用户下载。总下载量据估计超过 80 万次。

技术细节:攻击链分析

典型的攻击链是:用户在 Google 搜索”XXX 游戏免费作弊器” → 找到 GitHub 仓库(README 看起来专业,有 Star 和 Issue) → 下载 Release 中的 .zip 文件 → 解压运行 .exe → 木马执行。木马通常会:

1. 窃取浏览器保存的密码和 Cookie(Chromium 系浏览器是主要目标)
2. 扫描 Discord Token,劫持用户 Discord 账号
3. 植入加密货币剪贴板劫持器,替换钱包地址
4. 下载并运行 XMRig 挖矿程序,占用 GPU 资源

社区反响:GitHub 的监管困境

HN 讨论中,多位安全从业者指出这并非新问题——GitHub 长期以来被滥用为恶意软件分发平台。有评论者将矛头指向 GitHub 的仓库删除政策:”如果没有 DMCA 通知或大规模举报,GitHub 不会主动扫描和移除恶意仓库。”另有评论者提到,Microsoft Defender 已开始标记部分样本,但覆盖率极低。

更具争议的是:部分仓库使用的是 MIT 或 Apache 2.0 开源许可证——恶意软件”合法开源”。有评论认为这暴露了开源许可证体系的盲区:许可证保护自由分发,但不保护分发的内容安全性。

防范建议

安全专家建议:永远不要从未经验证的 GitHub Release 下载可执行文件;对任何声称是”破解版”或”免费版”的软件保持高度警惕;使用 VirusTotal 扫描下载文件(但注意攻击者也常用其测试免杀效果);关注仓库的创建时间、Star 增长率异常等红旗信号。

原文:orchidfiles.com · HN讨论:48583928

Leave a Reply

Your email address will not be published. Required fields are marked *