Как работает схема:
— Репозиторий маскируется под легитимный инструмент (иногда даже под утилиты для macOS/Linux вроде homebrew), но в качестве релиза предлагает только вредоносные бинарники под Windows.
— Из README удаляются инструкции по самостоятельной сборке из исходников, а само описание «прилизывается» нейросетью с удалением сложных технических деталей.
— Чтобы постоянно держаться в топе выдачи GitHub, скрипт автоматически обновляет файл README каждый час.
— Для хостинга часто используются старые взломанные аккаунты реальных разработчиков, что усыпляет бдительность.
Автор вручную нашёл более 100 подобных репозиториев. По его словам, модерация GitHub реагирует крайне медленно: репорты с прикрепленными доказательствами из VirusTotal игнорируются неделями, а заражённые файлы остаются доступны для скачивания.
Найти типичные вредоносные репозитории из этой кампании можно во внутреннем поиске GitHub:
path:README.md /software-v.*.zip/
Пока спасает в основном то, что встроенная защита современных браузеров уже начала превентивно блокировать загрузку таких архивов.
@prog_tools
