۱۰ هزار ریپازیتوریِ آلوده روی گیتهاب
خلاصهٔ کاملتر
نویسنده تعریف میکنه که وقتی اسم پروژهش رو تو بینگ سرچ کرده، بهجای ریپوی خودش یه ریپوی دیگه با همون اسم و توضیحات بالا اومده — کپیِ کاملی از ریپوی اون، با همهٔ کامیتها، که خودشم بهعنوان مشارکتکننده توش بوده. تنها فرقش این بوده که یه لینک به یه آرشیو zip به فایل ریدمی اضافه شده بود.
به گفتهٔ نویسنده، این ریپوها هر چند ساعت یهبار کامیت قبلی رو پاک میکنن و دقیقاً همون کامیت رو دوباره پوش میکنن؛ تنها تغییر هر کامیت هم اضافهکردن لینک آرشیو تو ریدمیه و اسم همهٔ کامیتها «Update README.md»ه. اون آرشیو zip چهارتا فایل داره، از جمله یه فایل اجرایی exe و یه lua51.dll.
یه نکتهٔ جالب اینه که اگه فقط لینکِ آرشیو رو به VirusTotal بدی صفر ویروس گزارش میشه، ولی اگه خودِ فایل zip رو آپلود کنی تروجان داخلش شناسایی میشه. نویسنده میگه هدف مهاجمها دوتاست: فهمیدن محدودیتهای الگوریتمهای امنیتی گیتهاب برای دورزدنشون، و پخشکردن بدافزار.
به تحلیل نویسنده، مهاجمها عمداً فقط ریپوهای جدید رو کپی میکنن، چون اینجوری سریع تو نتایج جستوجوی عبارتهای کمرقابت بالا میان و با اضافهکردنشون به تگهای پرطرفدار شانس ایندکسشدنشون بیشتر میشه. کپیکردن کاملِ کامیتها و مشارکتکنندهها هم برای جلب اعتماده — بازدیدکننده میبینه ریپو تاریخچه داره و یهشبه ساخته نشده.
برای پیداکردنشون، نویسنده بهجای اسکن همهٔ ۵۰۰ میلیون ریپوی گیتهاب (که با محدودیت ۵۰۰۰ درخواست در ساعت عملاً غیرممکنه)، از سرویس gharchive استفاده کرد که رویدادهای روزانهٔ گیتهاب رو میده. با فیلترکردن ریپوهایی که هر روز چندبار آپدیت میشن و بعد بررسی دستیِ الگو، آخرش به حدود ۱۰ هزار ریپو رسید که دقیقاً با الگو میخوردن — یعنی ۲۵٪ از چیزی که بررسی کرد.
نکتهٔ نگرانکننده اینه که خیلی از این ریپوها ماهها یا حتی بیشتر از یه ساله فعالن و گیتهاب خودکار پیداشون نمیکنه؛ به گفتهٔ نویسنده، گیتهاب فقط ریپوهایی رو که بهش گزارش میشن پاک میکنه. اون اسکریپت و لیست کاملِ ریپوها رو منتشر کرده و از کسایی که با تیم امنیتی گیتهاب در ارتباطن خواسته این موضوع رو بهشون برسونن.
نکات کلیدی:
- حدود ۱۰ هزار ریپازیتوریِ جعلی روی گیتهاب یه آرشیو zip حاوی تروجان پخش میکنن.
- مهاجمها ریپوهای واقعی رو با همهٔ کامیتها و مشارکتکنندهها کپی میکنن تا معتبر بهنظر برسن.
- دادن فقط لینکِ آرشیو به VirusTotal صفر ویروس نشون میده، ولی خودِ فایل zip تروجان داره.
- نویسنده با کمک دیتای gharchive و یه اسکریپت این الگو رو شناسایی و لیستش رو منتشر کرده.
- گیتهاب این ریپوها رو خودکار پیدا نمیکنه و فقط موارد گزارششده رو پاک میکنه.




