Un grupo de investigadores de seguridad de OrchidFiles ha descubierto un ataque masivo que afecta a GitHub, logrando inyectar malware en miles de repositorios. El informe fue presentado en una publicación con fecha de 18 de junio, donde se detalla cómo se ha utilizado esta estrategia para distribuir troyanos, comprometiendo la seguridad y privacidad de los usuarios.
Esta actividad maliciosa ha evidenciado deficiencias en la detección y monitorización automatizadas de repositorios en una de las plataformas más utilizadas a nivel global, lo que representa un riesgo significativo para los usuarios.
El problema fue detectado por OrchidFiles cuando uno de sus investigadores encontró una versión clonada de su propio repositorio en los resultados de búsqueda de GitHub. Este clon tenía metadatos, historial y atribución de colaboradores idénticos al original.
El repositorio clonado incluía un nuevo enlace en su archivo README que apuntaba a un archivo ZIP externo. Tras una investigación, se determinó que no se trataba de un caso aislado, sino que formaba parte de un problema más amplio que afectaba a aproximadamente 10.000 repositorios.
El archivo ZIP generalmente contenía cuatro archivos: un script de comandos, un ejecutable, un archivo secundario con un nombre aleatorio y una biblioteca lua51.dll. Los investigadores señalaron que escáneres de seguridad como VirusTotal no detectaron virus, aunque la carga del archivo ZIP activó alertas de troyanos, indicando un intento de evadir los mecanismos de escaneo basados en URL.
Para cuantificar el alcance del ataque, el investigador desarrolló un script de detección personalizado. En lugar de escanear los más de 500 millones de repositorios estimados, se centró en la actividad reciente, identificando aquellos con confirmaciones frecuentes. Este filtrado inicial redujo 16 millones de eventos de confirmación durante cinco días a aproximadamente 3.000 repositorios que presentaban actualizaciones periódicas.





