Hacker News Digest

18 июня 2026 г. в 11:45 • orchidfiles.com • ⭐ 987 • 💬 248

OriginalHN

#github#malware#security#semgrep#socket.dev#static-analysis#trojan#virus

I found 10k GitHub repositories distributing Trojan malware

Я обнаружил на GitHub около 10 000 репозиториев, которые тайно распространяют троянские программы. Все они независимы, не являются форками, но используют одну и ту же схему: каждые несколько часов предыдущий коммит удаляется, а в новый добавляется лишь изменение readme — ссылка на zip‑архив. В архиве обычно четыре файла: .cmd‑скрипт, исполняемый .exe, .cso/.txt и lua51.dll. При проверке в VirusTotal архив выглядит чистым, но при загрузке самого zip‑файла обнаруживается троян.

Для поиска я использовал gharchive, собрал 16 млн пуш‑событий за неделю и выделил 3 000 репозиториев, обновляющихся каждые несколько часов. Затем добавил фильтры: коммит от реального пользователя, более месяца между последними коммитами и минимум два автора. После всех условий осталось лишь 14 репозиториев, полностью соответствующих шаблону. Это удивило меня — я ожидал тысяч, а их лишь десяток, что подчёркивает скрытый характер угрозы. Скрипт делал запросы к API и проверял каждую ревизию, и лишь несколько прошли все проверки.

К примеру, один из найденных репозиториев уже содержит ссылку на архив с более чем 1 000 загрузок, а в описании проекта написано: «Обновлено каждые несколько часов — всегда новая версия». Это показывает, что злоумышленники умеют маскировать вредоносный контент под обычный процесс обновления.