¿Qué está haciendo GitHub? Repositorios maliciosos invaden rápidamente la plataforma

¿Qué está haciendo GitHub? Repositorios maliciosos invaden rápidamente la plataforma

El código abierto ya no garantiza la seguridad.

image

Se suele considerar que los proyectos de código abierto son más fiables que los programas cerrados: el código está visible para todos, por lo que resulta más difícil ocultar en él componentes maliciosos. Pero los atacantes han vuelto esta lógica en contra de los usuarios de GitHub, creando miles de repositorios falsos que parecen proyectos reales con historial de commits y lista de autores, pero que en realidad distribuyen un troyano.

El esquema fue encontrado y descrito por el autor del blog Orchid Files. Los estafadores copian un repositorio nuevo, recién creado, por completo —junto con los commits y los contribuidores— y luego añaden en su README un enlace para descargar un archivo zip presentándolo como el instalador del programa.

Cada pocas horas el último commit se elimina y se vuelve a enviar con el mismo título «Update README.md» —presumiblemente para eludir las comprobaciones automáticas de seguridad de GitHub.

Dentro del archivo hay cuatro archivos, entre ellos el ejecutable loader.exe o luajit.exe y la biblioteca lua51.dll: juntos inician el troyano. Al comprobar el propio enlace al archivo en VirusTotal no suscita sospechas; el código malicioso se detecta solo al analizar el contenido del archivo descomprimido.

Para evaluar la escala, el autor analizó el archivo de eventos de GitHub durante varios días, identificando repositorios que se actualizan con una regularidad sospechosa. De 40.000 candidatos, alrededor de 10.000 encajaron en la descripción completa del esquema. La situación provocó repercusión y se discutió activamente en foros en inglés.

Tras la publicación, GitHub eliminó los 10.000 repositorios de la lista, pero la historia no terminó: una ejecución repetida del script pasado un tiempo mostró que repositorios similares, alojados con la misma técnica, permanecían en su sitio.

El autor señala que para detectarlos ni siquiera se necesita un script separado: una búsqueda normal en GitHub con un filtro por los títulos característicos del README y la mención del archivo zip devuelve de inmediato repositorios similares, incluidos algunos actualizados hace apenas media hora.

Por tanto, la existencia de historial de commits, varios contribuidores y una descripción verosímil en un repositorio por sí sola no confirma su seguridad: esos indicios en el esquema descrito se falsifican con facilidad.

Descargar y ejecutar archivos ejecutables desde archivos adjuntos de proyectos poco conocidos o recién creados siempre debe ir acompañado de la comprobación del propio contenido del archivo con un escáner antivirus, y no solamente de la verificación del enlace de descarga a través de VirusTotal.