Хакери заповнюють GitHub проєктами, що приховують у собі шкідливий код.

Хакери заповнюють GitHub проєктами, що приховують у собі шкідливий код.

26 hardware

Кіберзлочинці маскують шкідливий код за допомогою «невидимих» Unicode‑символів

Нові дослідження компанії Aikido Security показали, що на початку березня на GitHub з’явилося 151 проекту, які містять прихований шпигунський код. Шкідливі пакети використовують символи Unicode, які для людини виглядають як пробіли або порожні рядки, але при звичайному запуску JavaScript вони перетворюються в виконуваний байт‑код і потрапляють у функцію `eval()`.

Як виглядає атака
1. Імена бібліотек

Пакети називають так само, як відомі комерційні рішення (наприклад, «React» або «Node.js»). Це змушує розробників помилково вважати їх безпечними і включати у свої проекти.

2. «Читабельний» код + приховані фрагменти

Більша частина коду виглядає звичайною, легко читаною програмою. Усередині ж знаходяться блоки, заповнені «невидимими» символами. При ручному перегляді вони зникають, а при виконанні – активуються.

3. Тестові репозиторії

Такі шкідливі пакети вже виявлені не лише на GitHub, але й у NPM, Open VSX і маркетплейсі Visual Studio Code.

Чому їх важко помітити
- Зміни у проектах виглядають звичайними: оновлення версії, виправлення помилок, рефакторинг.

- Злочинці, на думку експертів, використовують великі мовні моделі ШІ для автоматизації підробки коду. Це дозволяє швидко підготувати понад 150 проектів без ручної праці.

Історія символів
Символи Unicode, що відповідають латинським літерам, були додані до системи десятиліття тому. З 2024 року вони почали використовуватись хакерами для маскування шкідливих запитів до чат‑ботів і коду в репозиторіях. Традиційні інструменти статичного аналізу їх не виявляють; лише при виконанні JavaScript невеликі декодери розкривають реальний байт‑код.

Що робити розробникам
1. Перевіряйте залежності – перед підключенням зовнішніх бібліотек уважно вивчайте їх вихідний код і історію змін.

2. Автоматичні перевірки – використовуйте лінтери, сканери наявності «невидимих» символів та інструменти аналізу динамічного поведінки.

3. Оновлюйте – слідкуйте за тим, щоб пакети не були видалені після завантаження; це може вказувати на приховану загрозу.

Перспективи
Якщо припущення про застосування ШІ у цій схемі підтвердяться, виявляти й усувати такі атаки буде стає все складніше. Проте свідомий підхід до перевірки вихідного коду та залежностей залишається найкращою захистом від подібних загроз.

Коментарі (0)

Поділіться своєю думкою — будь ласка, будьте ввічливі та по темі.

Поки немає коментарів. Залиште коментар — поділіться своєю думкою!

Щоб залишити коментар, увійдіть в акаунт.

Увійдіть, щоб коментувати