Socket 确认,在这些仓库中至少发现了 14 个不同的恶意文件,包括木马加载器、下载器、Vidar 窃密软件、间谍软件、释放器以及门罗币挖矿程序。其中一个名为 Loader.exe 的文件在四个不同的仓库中竟完全相同。
Socket 高度确信,“Muck and Load”行动与安全厂商 Sophos 在 2025 年 6 月披露的、同样关联邮箱 ischhfd83@rambler.ru 的大规模 GitHub 后门活动属于同一攻击者集群。当时 Sophos 的研究人员追踪到 141 个相关仓库,其中 133 个被植入了后门。Sophos 还指出,“Muck”正是该攻击者使用的别名之一,这也解释了本次活动中出现的 muckcoding.com 和 muckdeveloper.com 等域名。
目前,GitHub 官方及 Go 语言安全团队尚未就此事发表公开评论,但 Go 安全团队已迅速响应,将相关恶意模块从 Go 模块代理(Go module proxy)中屏蔽。
IT之家提醒广大开发者和用户,对来源不明、版本号异常激增或功能描述可疑的软件包应保持高度警惕,尤其是那些声称具有加密货币、游戏外挂或黑客工具等功能的项目,切勿轻易下载或运行其中包含的代码与可执行文件。#严浩翔看到王一珩淘汰的表情#
发布于 广东
