Разработчиков на GitHub атакуют через поддельные уведомления из Discussions: злоумышленники публикуют фейковые «советы по безопасности» с выдуманными CVE и подсовывают ссылки на загрузку вредоносных файлов. Кампанию описали исследователи Socket, которые увидели тысячи однотипных постов в разных репозиториях.
Механика держится на том, что Discussions рассылает письма всем участникам и тем, кто «watch»ит тему. В итоге сообщение прилетает прямо в почту, где его проще принять за реальное предупреждение по проекту.
Как злоумышленники используют GitHub Discussions и почтовые уведомления
По наблюдениям Socket, атакующие публикуют в Discussions посты с заголовками в духе «Severe Vulnerability — Immediate Update Required». Внутри — «уязвимость», «срочное обновление» и часто подставной идентификатор CVE, чтобы текст выглядел убедительнее.
Такие «адвайзори» размещают либо новые аккаунты, либо старые и давно неактивные. Исследователи допускают, что часть этих профилей могли украсть на других сервисах и затем использовать для спама на GitHub.
Дальше срабатывает автоматика GitHub: как только пост появляется, платформа отправляет email-уведомления подписчикам обсуждения. Socket подчёркивает масштаб: «Early searches show thousands of nearly identical posts across repositories, indicating this is not an isolated incident but a coordinated spam campaign».
Фейковые «патчи» ведут на облачные ссылки и цепочку редиректов
В письмах и самих постах злоумышленники предлагают скачать «исправленные» версии расширений VS Code. Ссылки ведут на файлы, размещённые в облачных хранилищах, включая Google Drive и аналогичные сервисы.
Клик по ссылке отправляет жертву через серию редиректов. По данным Socket, цепочка собирает данные «по дороге» и показывает финальную загрузку только «проверенным» жертвам. Из-за этого исследователи не смогли получить конечный payload и прямо назвать семейство вредоноса.
При этом Socket считает вероятным сценарий с инфостилером. Разработчиков часто атакуют из-за доступа к репозиториям, токенам, учёткам и, в некоторых случаях, криптокошелькам, которые могут быть установлены в браузере.
Подробности кампании также описал BleepingComputer.