Служба безопасности GitHub годами игнорирует распространение вредоноса через README
💀 Служба безопасности GitHub годами игнорирует распространение вредоноса через README
Платформа GitHub превратилась в открытую площадку для распространения вредоносного ПО, причём злоумышленники даже не пытаются маскировать свои действия. Схема работает минимум последние 2 года. Создаются тысячи фейковых репозиториев. В файле README.md размещается заголовок с эмодзи вроде "## 📥 Download" и прямая ссылка на ZIP-архив с трояном, лежащий на серверах githubusercontent.com. Как показывает разбор на habr_infosec, обнаружить такие раздачи можно обычным поисковым запросом через интерфейс самого GitHub. После того как исследователь выложил скрипт и список из 10 000 вредоносных страниц, администрация GitHub просто удалила указанные ссылки. Сам паттерн автоматического создания они полностью проигнорировали. Спустя несколько часов новые копии вредоноса снова заполнили поисковую выдачу.
Для самостоятельного поиска и очистки подобных угроз в инфраструктуре можно использовать следующие поисковые запросы:
•
path:readme.md "## 📥 Download" ".zip" — базовый поисковый паттерн.
• path:README.md /raw\.githubusercontent\.com\/.*\d+\.\d+\.zip/ — регулярное выражение для поиска прямых ссылок на архивы.
Ситуация вскрывает системную проблему модерации ИТ-гигантов: продавая клиентам ИИ-помощники для безопасности кода, Microsoft не способна настроить простейший regex-фильтр на собственном хостингеТакие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.