当恶意代码公然潜伏在全球最大的代码托管平台时,三周的等待对开发者而言可能漫长而煎熬。8月31日,软件开发者安德鲁·罗林斯(Andrew Rollings)收到客户邮件,称有人在其数据整理工具 Easy Data Transform 的 GitHub 页面上发布了一个几乎完美的仿冒版本,未经许可使用了其产品名称和标志。

罗林斯当天即举报该仓库侵权及仿冒,但除自动确认回执外,GitHub 再无音讯。截至9月23日,违规内容依然在线。罗林斯在个人网站发文痛陈:“这简直糟糕透顶,GitHub 请做得更好。”他虽不同情下载破解版的用户,但坚决反对窃贼利用其声誉牟利。涉事 .dmg 文件旨在吸引寻求免费替代方案的 macOS 用户。

系统性危机:从孤立事件到规模化攻击

罗林斯的遭遇并非孤例,而是反映了自2026年以来加速蔓延的广泛模式。研究人员发现数千个克隆合法项目、复制提交历史并插入恶意软件下载链接的虚假仓库,部分行动隐蔽持续超过一年。

2026年6月,独立研究人员 Orchid 分析了1600万个 GitHub 提交事件,发现约10,000个仓库符合长期恶意软件操作特征。这些仓库复制真实项目历史,在 README 中更新指向外部 ZIP 文件的链接,并通过“Update README.md”等重复提交信息维持搜索活跃度。这些 ZIP 包通常包含命令脚本、加载器(如 loader.exe)、随机文件及 lua51.dll,执行后部署基于 LuaJIT 的 SmartLoader,进而窃取浏览器凭据、加密货币钱包数据及截图。

网络安全公司 Hexastrike 此前记录了109个相关仓库,而 Orchid 的研究显示实际规模接近百倍。尽管 GitHub 在 Orchid 发布检测脚本后开始删除标记项目,但旧仓库常能绕过自动化系统,暴露出平台检测与长期隐蔽攻击之间的差距。

攻击演变:AI 诱饵与品牌仿冒

攻击手段随后进一步升级。7月,安全公司 Island 研究人员发现了名为“FakeGit”的行动,攻击者利用约6,600个伪造开发者资料创建了7,600个恶意仓库,其中800多个伪装成 AI 技能或模型上下文协议服务器。这些假项目在公共 AI 注册表中出现600多次,通过“代理诱饵”策略欺骗 Claude、Gemini 和 ChatGPT 等编码助手,将其推荐为合法项目。记录显示,部分子集仓库下载量超过1400万次。

同月,Arctic Wolf 发现了292个品牌仿冒仓库,针对安全工具、金融科技应用及 macOS 实用程序等,甚至包括 Arctic Wolf 自身。攻击者利用 GitHub Pages 重定向器将受害者引向攻击者控制的域名,提供每60秒重新生成有效载荷的假“安全下载”页面。其恶意软件采用 DLL 侧加载技术,通过特洛伊木马化的 libcurl.dll 解码并执行 BoryptGrab 家族窃取程序,针对19种浏览器、32个加密货币钱包及 Windows 凭据管理器,甚至能绕过 Chrome 的应用绑定加密。

9月,LastPass 和 Delphos Labs 披露了另一场仿冒至少40家公司的行动。虚假 GitHub 组织通过搜索引擎优化在搜索结果中排名靠前,诱导用户下载带有信任徽章的精致页面中的大型 ZIP 文件(有时达148MB以规避扫描)。有效载荷 Rapuncel 会在窃取数据前禁用安全工具。

平台困境与信任危机

罗林斯的案例虽规模较小,但本质相同:滥用品牌且平台响应滞后。GitHub 正面临一场军备竞赛,攻击者利用一次性账户、克隆历史和定期提交轮换重置检测信号。虽然 GitHub 删除了由研究人员标记的仓库,但措施多为被动。分析指出,GitHub 曾将此类允许攻击的提交行为归类为非安全问题,拒绝相关报告。

后果远超个别受害者。依赖 GitHub 搜索或 AI 推荐的开发者面临凭据泄露和供应链感染风险,品牌方遭受声誉损害,平台公信力被持续侵蚀。行业观察人士指出,GitHub 庞大的仓库数量使人工审查不可行,而自动化扫描难以应对复杂克隆及外部链接投毒,造成检测盲区。

安全团队建议开发者对照官方页面验证仓库所有者,检查提交历史异常,避免使用 README 中的外部下载链接,优先使用包管理器,并对 AI 编码助手的推荐保持怀疑。截至目前,GitHub 未就最新仿冒案件发表详细声明,仅表示正在改进滥用检测能力。然而,从报告到解决的漫长缺口表明,平台在商标品牌仿冒的快速分诊上仍有巨大改进空间。每一次沉默都在侵蚀支撑开源经济的信任基石。