RepoGhost: вредоносные GitHub-репозитории маскируются под AI- и ИБ-проекты
Операция RepoGhost представляет собой продолжающуюся вредоносную кампанию, активную как минимум с ноября 2025 года. Злоумышленники используют репозитории GitHub для распространения вредоносного ПО, замаскированного под легитимные проекты в области искусственного интеллекта, кибербезопасности, криптовалют, криптографии и исследования уязвимостей.
Исследователи выявили 52 вредоносных репозитория. Для повышения видимости в результатах поиска GitHub и поисковых систем операторы кампании используют убедительную документацию, поддельные инструменты PoC, а также искусственно завышенные количества звёзд и форков.
Вредоносный код скрыт в скриптах
В отличие от кампаний, которые доставляют ZIP-архивы или используют поддельные порталы для загрузки, RepoGhost внедряет вредоносный код непосредственно в скрипты, запуск которых предписывается пользователям.
Один из репозиториев выдавал себя за PoC для уязвимости CVE-2026-41940. На деле он содержал нерелевантный код и запускал scriptrunner.exe, легитимный компонент Microsoft App-V, для проксирования выполнения скрытого PowerShell.
Скрипт PowerShell был получен с Pastebin. Он скачивал main.exe с адреса 172.237.119.163:8000, сохранял файл в каталоге TEMP Windows и запускал его.
Исполняемый файл на базе Go обладал функциональностью, связанной с шеллкодом, и загружал обфусцированную сборку .NET непосредственно в память, не записывая её на диск. Сборка устанавливала соединение с 194.102.104.141:22310 и в режиме выполнения идентифицировала себя как mid4.
Возможности .NET-нагрузки
.NET-нагрузка, выполняемая в оперативной памяти, функционировала как стиллер информации. Она могла собирать:
- учётные данные и сессии, сохранённые в браузере;
- токены сессий Discord;
- сессии Телеграм;
- сессии Steam;
- данные криптографических кошельков;
- другую конфиденциальную информацию.
Нагрузка проверяла локаль операционной системы Windows с помощью WMI и завершала работу при обнаружении ru-RU. Это указывает на намеренное исключение систем с русскоязычной локалью.
Более ранние методы доставки
История коммитов репозитория выявила более ранние варианты доставки вредоносного ПО. Python-нагрузка, закодированная в Base64, содержала отдельные ветки для Windows и macOS.
Ветка для macOS загружала и выполняла бинарный файл с именем Peravi с адреса 217.156.122.146. Его идентифицировали как вариант macOS-инфостилера Nova.
Более ранняя доставка для Windows извлекала Go-стилер с pypi3.cc. Затем использовались загрузки на основе PowerShell с адресов 85.120.255.252:8000 и 2.27.63.236:8000.
Наиболее ранний установленный этап кампании распространял CountLoader с помощью шестнадцатерично закодированных скриптов. Они выполняли полезную нагрузку mshta, размещённую на доменах, включая python3-library-node.com.
Эволюция вредоносного ПО и механизм исключения русскоязычных систем подтверждают оценку о том, что операция связана с угрожающими акторами, связанными с Россией.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



