Dans un monde de plus en plus connecté, la sécurité des données et des systèmes d’information est devenue une priorité pour les entreprises. Avec l’essor des tools de développement collaboratif comme GitHub , le risque de cyberattaques a également évolué. Une récente campagne, révélée par Cisco Talos , fait ressortir comment ces outils peuvent être utilisés à des fins malveillantes, mettant en lumière une utilisation détournée du code open source .
GitHub : un terrain de jeu pour les cybercriminels
Depuis février 2025, une campagne de cybermalveillance a été mise en œuvre, exploitant la légitimité de GitHub pour diffuser du malware . Les acteurs de cette opération, qui ne semblent pas être un cas isolé, ont mis en place un modèle de malware-as-a-service (MaaS) . Cette technique consiste à distribuer des outils de piratage comme des services en ligne. Les cybercriminels exploitent des lien s apparemment innocents pour transférer des codes malveillants, trompant ainsi les utilisateurs avec un trafic qui semble normal.
Les subtilités de l’infection
Les chercheurs de Talos expliquent qu’une téléchargement malveillant depuis GitHub peut être difficile à distinguer d’une utilisation normale d’Internet. Cela devient d’autant plus complexe lorsque les cybercriminels parviennent à masquer le code malveillant. Le processus d’infection commence avec un loader du nom d’ Emmenhtal , qui opère par couches invisibles à l’utilisateur. Ce loader est conçu pour dissimuler le code malveillant, ne dévoilant que dans un dernier temps un script PowerShell contactant une adresse distante pour télécharger la charge utile .
Le malware Amadey : une menace persistante
La charge utile, dans ce cas, était Amadey , un malware actif depuis 2018 et documenté dans divers forums de cybercriminalité . Sa capacité à collecter des informations sensibles et à télécharger des fichiers supplémentaires en fonction des caractéristiques de l’ordinateur infecté en fait un outil redoutable. La principale innovation réside dans le fait que les fichiers malveillants ne proviennent pas de serveurs obscurs, mais sont hébergés sur des répertoires publics de GitHub, rendant leur identification difficile.
Les comptes malveillants sur GitHub
Un des comptes les plus actifs dans cette campagne était Legendary99999 , qui a hébergé plus de 160 référentiels , chacun contenant un fichier malveillant. Grâce à des noms aléatoires et à des distributions apparemment innocentes, les attaquants ont pu envoyer des lien s directs à leurs victimes, masquant ainsi leurs véritables intentions. D’autres comptes ont également été identifiés avec des modèles de comportement similaires , tels que Milidmdds ou DFfe9ewf , renforçant l’idée d’une opération bien orchestrée.
Un arsenal d’outils malveillants variés
Une fois un système infecté, Amadey télécharge les fichiers nécessaires depuis GitHub, adaptés aux besoins spécifiques de chaque cybercriminel. La diversité des menaces où le malware peut évoluer est impressionnante. Des trojans d’accès à distance comme AsyncRAT aux scripts déguisés en fichiers MP4 , les scénarios d’infection montrent une flexibilité alarmante. La variété des outils disponibles inclut même des applications légitimes comme PuTTY et Selenium WebDriver , renforçant la véracité des attaques.
Réaction rapide : une lueur d’espoir
Face à cette vague d’infection, GitHub a réagi en supprimant les comptes identifiés par Talos . Cependant, il ne s’agit pas seulement d’une simple question de modération des comptes. Le véritable défi réside dans le fait que des services légitimes peuvent être détournés pour masquer des activités malveillantes. Les outils server existent pour faciliter l’accès au code open source , mais ils servent également d’autres intérêts.
Les conclusions de cette enquête soulignent la nécessité d’une vigilance constante dans la gestion des outils collaboratifs . Les développeurs et les entreprises doivent être conscients des risques associés à ces plateformes, en renforçant leurs protocoles de sécurité afin de mieux repérer les comportements suspects.
Alors que les cybermenaces continuent de croître et d’évoluer, il est crucial de maintenir un équilibre entre l’accès aux ressources technologiques et la protection contre les abus. En fin de compte, la sensibilisation aux dangers potentiels et la mise en pratique de mesures de sécurité robustes sont des étapes indispensables pour naviguer dans ce paysage numérique de plus en plus complexe.

