Почему не стоит скачивать моды для игр и кряки приложений с гитхаба
https://timsh.org/github-scam-investigation-thousands-of-mods-and-cracks-stealing-your-data/
Написал большую статью-расследование про относительно новый вид скама: злоумышленники создают сотни отравленных репозиториев с красиво оформленным readme и архивом (или просто ссылкой) под видом разных программ - в основном, модов для игр и крякнутых приложений вроде фотошопа и FL Studio.
Вкратце
- Я нашел гайд на форуме по “социальной инженерии” под названием “Как проливать Github от А до Я”, коротко пересказал алгоритм, который предлагает автор, и без труда нашел несколько примеров вредоносных репозиториев.
Особое внимание в инструкции уделяется “топикам” - это как хештеги на гитхабе.
Благодаря ним, когда кто-нибудь гуглит “roblox cheat download for pc”, в выдаче появляется заветный репозиторий - даже если у него 0 звезд.
- Написал скрипт, который перебрал все топики, составленные по рекомендациям автоар гайда (ограничил до 2100 штук, а то пришлось бы очень долго ждать), и нашел 1115 репозиториев, созданных по этой инструкции.
Только у 10% из них были открытые issue - единственные индикаторы того, что с репозиторием что-то не так, и качать его не надо. Все остальные выглядят абсолютно “нормально”.
Все репозитории, кстати, я сложил в одну табличку.
- Нашел в одном из репозиториев открытую issue, в которой какой-то хороший человек приложил распакованный код их архива на питоне.
Я изучил весь код и обнаружил, что это видоизмененная версия стилера Redox - программы, которая по-тихому ищет на компьютере жертвы все самое ценное - банковские данные, криптокошельки, логины/пароли от всего, до чего может дотянуться, - и отправляет на анонимный Discord-сервер.
Злоумышленник получает уведомление с каждым новым “логом” - так называют архив из украденного, - и перебирает все с целью вывода денег на свои кошельки либо продажи.
Кстати, оказалось, что очень много предложений по продаже игрового инвентаря на всяких маркетплейсах и форумах оставляют именно такие “хакеры”, которые продают украденное.
Судя по замечаниям автора гайда и людей в комментариях под ним - в “хорошее время” с нескольких дестяков репозиториев злоумышленники собирают по 50-100 логов в день.
В общем, жуть и мрак.
Конечно же, Github не единственный способ распространения таких модов “с сюрпризом”, и наверняка их гораздо больше тысячи - я сремился написать наиболее простой и топорный скрипт, чтобы продемонстрировать, сколько этого говна лежит на самой поверхности.
Желания качать все бесплатно у меня лично поубавилось :)
Кстати, в этот раз я решил сам выложить статью на hackernews, и снова попал в топ-1 🚀
Может там найдется кто-нибудь из представителей гитхаба и поможет удалить все эти вирусные репозитории (на месте которых появятся новые).
https://timsh.org/github-scam-investigation-thousands-of-mods-and-cracks-stealing-your-data/
Написал большую статью-расследование про относительно новый вид скама: злоумышленники создают сотни отравленных репозиториев с красиво оформленным readme и архивом (или просто ссылкой) под видом разных программ - в основном, модов для игр и крякнутых приложений вроде фотошопа и FL Studio.
Вкратце
- Я нашел гайд на форуме по “социальной инженерии” под названием “Как проливать Github от А до Я”, коротко пересказал алгоритм, который предлагает автор, и без труда нашел несколько примеров вредоносных репозиториев.
Особое внимание в инструкции уделяется “топикам” - это как хештеги на гитхабе.
Благодаря ним, когда кто-нибудь гуглит “roblox cheat download for pc”, в выдаче появляется заветный репозиторий - даже если у него 0 звезд.
- Написал скрипт, который перебрал все топики, составленные по рекомендациям автоар гайда (ограничил до 2100 штук, а то пришлось бы очень долго ждать), и нашел 1115 репозиториев, созданных по этой инструкции.
Только у 10% из них были открытые issue - единственные индикаторы того, что с репозиторием что-то не так, и качать его не надо. Все остальные выглядят абсолютно “нормально”.
Все репозитории, кстати, я сложил в одну табличку.
- Нашел в одном из репозиториев открытую issue, в которой какой-то хороший человек приложил распакованный код их архива на питоне.
Я изучил весь код и обнаружил, что это видоизмененная версия стилера Redox - программы, которая по-тихому ищет на компьютере жертвы все самое ценное - банковские данные, криптокошельки, логины/пароли от всего, до чего может дотянуться, - и отправляет на анонимный Discord-сервер.
Злоумышленник получает уведомление с каждым новым “логом” - так называют архив из украденного, - и перебирает все с целью вывода денег на свои кошельки либо продажи.
Кстати, оказалось, что очень много предложений по продаже игрового инвентаря на всяких маркетплейсах и форумах оставляют именно такие “хакеры”, которые продают украденное.
Судя по замечаниям автора гайда и людей в комментариях под ним - в “хорошее время” с нескольких дестяков репозиториев злоумышленники собирают по 50-100 логов в день.
В общем, жуть и мрак.
Конечно же, Github не единственный способ распространения таких модов “с сюрпризом”, и наверняка их гораздо больше тысячи - я сремился написать наиболее простой и топорный скрипт, чтобы продемонстрировать, сколько этого говна лежит на самой поверхности.
Желания качать все бесплатно у меня лично поубавилось :)
Кстати, в этот раз я решил сам выложить статью на hackernews, и снова попал в топ-1 🚀
Может там найдется кто-нибудь из представителей гитхаба и поможет удалить все эти вирусные репозитории (на месте которых появятся новые).