Находиться всё время на краю пропасти - это ещё не значит иметь постоянный адрес // Дон... — 17 марта 2026 г. в 14:04:05.288
Находиться всё время на краю пропасти - это ещё не значит иметь постоянный адрес // Дон-Аминадо Разработчики 🧑💻, использующие репозитории GitHub, оказались на краю пропасти, кроме тех, кто имеет адрес в России 🇷🇺, сообщает канал Нецифровая экономика. Специалисты StepSecurity обнаружили масштабную атаку на GitHub, в ходе которой злоумышленники взламывают аккаунты разработчиков и внедряют вредоносный код в Python-репозитории. Кампания, получившая название ForceMemo, стартовала 8 марта и продолжается до сих пор. Вектор атаки: 🔻 сначала жертвы заражаются стилером GlassWorm через вредоносные расширения для VS Code и Cursor, который крадет GitHub-токены 🔻 получив доступ к аккаунту, злоумышленник не создает новых коммитов, а аккуратно переписывает историю существующих 🔻 затем берется последний легитимный коммит, добавляет в конец одного из Python-файлов (setup.py, main.py, app.py) обфусцированный код и делает force-push в основную ветку 🔻 при этом автор коммита, его сообщение и дата полностью сохраняются, и лишь дата выдает подмену. В результате для внешнего наблюдателя репозиторий выглядит абсолютно нормально. Особенность кампании в том, что управление зараженными машинами происходит через блокчейн Solana. Встроенный в код-вредонос обращается к конкретному кошельку, читает из памяти транзакций зашифрованные инструкции и получает оттуда адрес сервера с полезной нагрузкой. Такой подход делает C2-канал практически неблокируемым. Сама полезная нагрузка загружается и выполняется через Node.js, при этом система проверяет, не находится ли жертва в России. В этом случае атака прекращается, что характерно для многих киберпреступных группировок из Восточной Европы. На данный момент известно о взломе как минимум нескольких десятков аккаунтов, у которых скомпрометировано несколько репозиториев. Разработчикам, которые используют прямые установки из GitHub или клонируют репозитории, стоит проверить свои системы на наличие маркерной переменной lzcdrtfxyqiplpd в Python-файлах, а также историю коммитов на предмет несоответствия дат. Кампания активна, и список скомпрометированных репозиториев продолжает расти.

