Socket 披露 GitHub 恶意投放活动:222 个诱饵仓库伪装工具项目传播远控木马与挖矿程序
据 IT之家 7 月 11 日消息,安全研究公司 Socket 当地时间周三披露了一起代号为 “Muck and Load” 的大规模恶意软件活动。来源显示,攻击者自 2026 年 1 月起借助 GitHub 传播伪装成 DNS 与子域名扫描工具的 Go 语言模块,并进一步向 Windows 用户投放远程访问木马、信息窃取器、加密货币挖矿程序等恶意载荷。Socket 在追踪过程中发现,这并非单一恶意项目,而是一个覆盖 190 个账户、222 个已确认诱饵仓库的 GitHub 投毒网络。
伪装开源工具:从 Go 模块到 Windows 恶意载荷
Socket 最初定位到的恶意 Go 模块位于 GitHub 上一个名为 dnsub-scanning-tool 的仓库。该模块在 README 中指向一个合法的开源子域名枚举项目,但实际发布包位于不同命名空间下,利用“看起来像相关工具”的方式混淆开发者判断。
更异常的是,该模块自 2026 年 1 月 24 日发布首个版本以来,短短数月内累计发布超过 1200 个版本,其中逾 700 个被确认为恶意版本。Socket 认为,这并非正常软件迭代,而是攻击者利用 GitHub Actions 定时提交、强制推送并重写日志文件,把每次提交包装成 Go 生态中的“伪版本”,借此制造项目持续维护、版本活跃的假象。
恶意逻辑被隐藏在 main.go 中。来源显示,模块在执行任何扫描功能前,会先启动隐藏的 PowerShell 窗口,从攻击者控制的域名下载编码文件,再利用 Windows 自带 certutil 工具解码为 PowerShell 脚本 L.ps1,并以绕过执行策略的方式运行。最终载荷会被解压到一个仿冒微软 Win11 照片应用的目录中,并以隐藏窗口启动名为 Microsoft.exe 的文件。
“死信解析器”增加封堵难度
值得注意的是,攻击者没有在第一阶段脚本中直接写死最终恶意载荷地址,而是采用了被称为 Dead Drop Resolver(死信解析器) 的方式。解码后的脚本会从 Pastebin、Rlim 等公共粘贴服务,以及 YouTube、Instagram、Telegram、Google Docs、GitCode 等公共平台读取加密的载荷位置信息。
脚本会搜索特定标记字符串“LastW”,再通过硬编码密钥解密出真实下载地址。这样一来,即便某个粘贴内容、账号或域名被封禁,攻击者仍可更换公共平台上的解析内容,而无需调整第一阶段恶意代码。这种设计让安全团队在封堵时面临更高成本,也使普通开发者更难仅凭代码仓库表面信息识别风险。
- 最终投放的恶意软件家族包括 AsyncRAT、Quasar、Remcos 等远控木马;
- 同时涉及 Vidar 等信息窃取器,用于窃取浏览器、钱包或系统敏感信息;
- Socket 还在相关仓库中发现木马加载器、下载器、间谍软件、释放器和门罗币挖矿程序;
- 至少 14 个不同恶意文件被确认,其中一个 Loader.exe 在四个不同仓库中完全相同。
222 个诱饵仓库:围绕 Web3、游戏外挂与机器人生态撒网
以该恶意模块为线索,Socket 进一步识别出一个规模更大的 GitHub 诱饵网络:190 个账户下的 222 个确认仓库。这些仓库有一个共同指纹,即使用特定 GitHub Actions 工作流,将 Git 提交邮箱统一设置为 ischhfd83@rambler.ru,同时把可见提交用户名设置为当前仓库所有者。
这种“统一邮箱、可变用户名”的方式,既能在大量一次性账户上伪造不同维护者的活跃记录,也给研究人员留下了可追踪线索。来源显示,这些仓库会每分钟重写日志文件并强制推送,持续制造“项目仍在维护”的视觉效果。
从主题上看,诱饵仓库集中覆盖加密货币与 Web3 工具、钱包集成、助记词工具、交易所自动化机器人、Telegram 与 Discord 机器人,以及《PUBG》《无畏契约》《逃离塔科夫》等游戏外挂相关项目。这类主题往往吸引希望快速集成工具、自动化脚本或灰色功能的用户,攻击者正是利用了这部分需求。
影响与解读:开源生态信任机制正在被自动化滥用
对中文开发者和 AI 工具使用者来说,这起事件的警示不只在于“不要运行陌生 exe”。随着自动化代码生成、脚本复制、低代码工作流和智能体工具普及,开发者从 GitHub 拉取项目、安装模块、执行脚本的频率更高,供应链攻击的入口也随之扩大。
版本数量、提交频率和 README 包装并不等于可信度。攻击者已经能够利用 GitHub Actions 批量制造活跃假象,甚至将恶意包伪装成合法项目的周边工具。对于涉及钱包、交易、机器人、外挂、系统扫描等高风险主题的仓库,用户尤其需要检查代码执行路径、发布包来源、二进制文件来源以及维护者历史。
Socket 还认为,“Muck and Load”与安全厂商 Sophos 在 2025 年 6 月披露的、同样关联该邮箱的大规模 GitHub 后门活动,可能属于同一攻击者集群。无论最终归因如何,这类行动都表明:开源平台正在成为恶意软件分发、信誉伪造与供应链渗透的复合战场。在 AI 开发与自动化工具链加速扩张的背景下,企业和个人都应把依赖审计、沙箱运行、最小权限和二进制文件校验纳入日常开发流程。