RepoGhost: вредоносные GitHub-репозитории маскируются под AI- и ИБ-проекты

Операция RepoGhost представляет собой продолжающуюся вредоносную кампанию, активную как минимум с ноября 2025 года. Злоумышленники используют репозитории GitHub для распространения вредоносного ПО, замаскированного под легитимные проекты в области искусственного интеллекта, кибербезопасности, криптовалют, криптографии и исследования уязвимостей.

Исследователи выявили 52 вредоносных репозитория. Для повышения видимости в результатах поиска GitHub и поисковых систем операторы кампании используют убедительную документацию, поддельные инструменты PoC, а также искусственно завышенные количества звёзд и форков.

Вредоносный код скрыт в скриптах

В отличие от кампаний, которые доставляют ZIP-архивы или используют поддельные порталы для загрузки, RepoGhost внедряет вредоносный код непосредственно в скрипты, запуск которых предписывается пользователям.

Один из репозиториев выдавал себя за PoC для уязвимости CVE-2026-41940. На деле он содержал нерелевантный код и запускал scriptrunner.exe, легитимный компонент Microsoft App-V, для проксирования выполнения скрытого PowerShell.

Скрипт PowerShell был получен с Pastebin. Он скачивал main.exe с адреса 172.237.119.163:8000, сохранял файл в каталоге TEMP Windows и запускал его.

Исполняемый файл на базе Go обладал функциональностью, связанной с шеллкодом, и загружал обфусцированную сборку .NET непосредственно в память, не записывая её на диск. Сборка устанавливала соединение с 194.102.104.141:22310 и в режиме выполнения идентифицировала себя как mid4.

Возможности .NET-нагрузки

.NET-нагрузка, выполняемая в оперативной памяти, функционировала как стиллер информации. Она могла собирать:

  • учётные данные и сессии, сохранённые в браузере;
  • токены сессий Discord;
  • сессии Телеграм;
  • сессии Steam;
  • данные криптографических кошельков;
  • другую конфиденциальную информацию.

Нагрузка проверяла локаль операционной системы Windows с помощью WMI и завершала работу при обнаружении ru-RU. Это указывает на намеренное исключение систем с русскоязычной локалью.

Более ранние методы доставки

История коммитов репозитория выявила более ранние варианты доставки вредоносного ПО. Python-нагрузка, закодированная в Base64, содержала отдельные ветки для Windows и macOS.

Ветка для macOS загружала и выполняла бинарный файл с именем Peravi с адреса 217.156.122.146. Его идентифицировали как вариант macOS-инфостилера Nova.

Более ранняя доставка для Windows извлекала Go-стилер с pypi3.cc. Затем использовались загрузки на основе PowerShell с адресов 85.120.255.252:8000 и 2.27.63.236:8000.

Наиболее ранний установленный этап кампании распространял CountLoader с помощью шестнадцатерично закодированных скриптов. Они выполняли полезную нагрузку mshta, размещённую на доменах, включая python3-library-node.com.

Эволюция вредоносного ПО и механизм исключения русскоязычных систем подтверждают оценку о том, что операция связана с угрожающими акторами, связанными с Россией.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: