Фишинг на GitHub: фейковые угрозы безопасности VS Code

GitHub Malware VS Code Security Alert GitHub Discussions Exploit Developer Security Phishing Campaign Cybersecurity
T
Tom Jefferson

CEO & Co-Founder

 
31 марта 2026 г.
3 мин. чтения
Фишинг на GitHub: фейковые угрозы безопасности VS Code

TL;DR

Масштабная фишинговая кампания на GitHub использует функцию Discussions для рассылки поддельных предупреждений безопасности пользователям VS Code. Благодаря легитимным почтовым уведомлениям платформы, злоумышленники успешно обходят фильтры и завоевывают доверие разработчиков.

Автоматизированная рассылка через GitHub Discussions

Данная кампания отличается внушительными масштабами: исследователи из Socket сообщают, что за короткий промежуток времени в различных репозиториях появляются тысячи почти идентичных сообщений. Злоумышленники эксплуатируют функционал GitHub Discussions, чтобы распространять фальшивые уведомления о безопасности Visual Studio Code. Поскольку раздел Discussions отправляет уведомления по электронной почте всем участникам и подписчикам, сообщения доходят до разработчиков даже за пределами платформы, что повышает доверие к атаке и расширяет охват. Этот метод позволяет хакерам обходить традиционные спам-фильтры, доставляя крайне убедительные приманки прямо во входящие сообщения разработчиков через доверенный ресурс.

Изображение предоставлено Cybersecurity News

Сфабрикованные рекомендации по безопасности и социальная инженерия

Фальшивые посты маскируются под официальные рекомендации по безопасности (Security Advisories) с тревожными заголовками вроде «Visual Studio Code – Severe Vulnerability – Immediate Update Required» или «Critical Exploit – Urgent Action Needed». В сообщениях часто упоминаются вымышленные идентификаторы CVE и конкретные версии VS Code для создания иллюзии достоверности. Во многих случаях злоумышленники выдают себя за известных мейнтейнеров или исследователей в области кибербезопасности. Пользователей призывают установить «пропатченную» версию по внешним ссылкам, которые часто ведут на файлообменные сервисы, такие как Google Drive. Хотя это и противоречит стандартному способу обновления расширений VS Code, использование доверенных сторонних сервисов усыпляет бдительность занятых разработчиков.

Fake GitHub Discussion Alert (Source - Socket.dev)

Изображение предоставлено Socket.dev

Многоступенчатая переадресация и профилирование браузера

Анализ инфраструктуры атаки выявил сложную систему распределения трафика (TDS). Когда пользователь кликает по ссылке, он сначала попадает на промежуточный эндпоинт Google. Затем путь разделяется: пользователи с валидными куками Google перенаправляются на подконтрольный злоумышленникам командный домен (C2), в то время как остальные видят страницу для снятия «цифрового отпечатка». Эта инфраструктура использует обфусцированную JavaScript-страницу для сбора таких данных, как:

  • Часовой пояс и локаль;
  • Информация о браузере и User Agent;
  • Операционная система;
  • Признаки автоматизированного анализа (например, navigator.webdriver).

Этот механизм служит фильтром, позволяющим отличить реальных жертв от ботов и исследователей безопасности.

Техники обхода защиты и разведывательные скрипты

В кампании используется легковесный, сильно обфусцированный JavaScript-скрипт для разведки. Он не загружает вредоносное ПО мгновенно, а сначала профилирует среду, чтобы гарантировать успех последующей эксплуатации. Среди уловок для обхода защиты — использование CSS-фильтров hue-rotate и скрытых iframe для обнаружения подмены среды (spoofing). Деобфусцированный фрагмент кода профилирования показывает, как скрипт фиксирует состояние системы:

let d = -new Date().getTimezoneOffset();  // Смещение UTC
let su = navigator.userAgent;             // User agent
// ... (полные данные фингерпринтинга скрыто отправляются через POST)

Собранные данные кодируются и автоматически отправляются через невидимую форму POST-запросом на C2-сервер. Подобный уровень осведомленности в вопросах цифровой безопасности крайне важен для разработчиков, так как эта атака представляет собой эволюционирующую угрозу, сочетающую социальную инженерию с эксплуатацией доверенных платформ.

Меры защиты и безопасность разработчиков

Чтобы защититься от подобных кампаний, разработчики должны проявлять крайнюю осторожность при получении незапрошенных уведомлений о безопасности на платформах для совместной работы. Легитимные патчи для ПО или сред разработки (IDE) никогда не распространяются через сторонние ссылки на файлообменники. Эксперты по безопасности рекомендуют:

  • Проверять все заявления об уязвимостях через официальные каналы Microsoft.
  • Тщательно изучать уведомления, исходящие от недавно созданных или малоактивных аккаунтов.
  • Сообщать о подозрительных обсуждениях напрямую в поддержку GitHub.
  • Использовать надежные инструменты для обеспечения конфиденциальности в сети и многофакторную аутентификацию для защиты сред разработки.

Эксперт-аналитик в области VPN с более чем 8-летним опытом работы в сфере онлайн-приватности и кибербезопасности. Специализируется на технологиях VPN, цифровой безопасности и защите данных. Стремится помогать пользователям ориентироваться в сложном мире интернет-безопасности и делать настройку VPN доступной для каждого.

Чтобы ваша среда разработки оставалась защищенной, а данные — конфиденциальными, ознакомьтесь с новейшими технологиями защиты на squirrelvpn.com.

T
Tom Jefferson

CEO & Co-Founder

 

Expert VPN analyst

Новости по теме

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Автор: James Okoro 5 августа 2026 г. 4 мин. чтения
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Автор: Viktor Sokolov 4 августа 2026 г. 4 мин. чтения
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Автор: Elena Voss 3 августа 2026 г. 4 мин. чтения
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Автор: James Okoro 2 августа 2026 г. 5 мин. чтения
common.read_full_article