Một nhà phát triển đã phát hiện chiến dịch phát tán mã độc Trojan quy mô lớn trên GitHub, với hơn 10.000 kho lưu trữ giả mạo chứa phần mềm độc hại. Những kho này sao chép chính xác tên, mô tả và commit của các dự án hợp pháp, sau đó thêm liên kết tải tệp nén .zip vào file README. File nén chứa các file như Application.cmd và loader.exe, mà khi tải lên VirusTotal sẽ bị phát hiện là Trojan.

Phương thức hoạt động tinh vi

Các kho độc hại không phải fork từ kho gốc, nhưng có cùng đặc điểm: chúng thay đổi commit mỗi vài giờ, xóa commit cũ và thêm liên kết ZIP. Nhà phát triển đã viết tập lệnh phát hiện dựa trên đặc điểm này. GitHub ban đầu không phản hồi sau hai tuần, phải sau một tháng mới xóa các kho này. Vụ việc cho thấy lỗ hổng lớn trong kiểm duyệt của GitHub, đặt ra câu hỏi về an toàn cho cộng đồng công nghệ và người dùng phổ thông.

Tác động đến người dùng

Chiến dịch này có thể ảnh hưởng đến bất kỳ ai tải mã nguồn mà không kiểm tra kỹ. Các chuyên gia khuyên người dùng xác minh danh tính chủ kho, kiểm tra lịch sử commit, và không chạy file lạ. Vụ việc cũng làm dấy lên nhu cầu về công cụ phát hiện mã độc tự động cho các nền tảng lưu trữ mã nguồn như GitHub, vốn đang là mục tiêu của tội phạm mạng. Xu hướng này sẽ thúc đẩy các giải pháp AI và học máy để bảo vệ cộng đồng lập trình.