Dans un monde de plus en plus connecté, la sécurité des  données  et des  systèmes d’information  est devenue une priorité pour les entreprises. Avec l’essor des  tools  de développement collaboratif comme  GitHub , le risque de cyberattaques a également évolué. Une récente campagne, révélée par  Cisco Talos , fait ressortir comment ces outils peuvent être utilisés à des fins malveillantes, mettant en lumière une utilisation détournée du code  open source .

GitHub : un terrain de jeu pour les cybercriminels

Depuis février 2025, une campagne de cybermalveillance a été mise en œuvre, exploitant la légitimité de  GitHub  pour diffuser du  malware . Les acteurs de cette opération, qui ne semblent pas être un cas isolé, ont mis en place un modèle de  malware-as-a-service (MaaS) . Cette technique consiste à distribuer des outils de piratage comme des services en ligne. Les cybercriminels exploitent des  lien s apparemment innocents pour transférer des codes malveillants, trompant ainsi les utilisateurs avec un  trafic  qui semble normal.

Les subtilités de l’infection

Les chercheurs de  Talos  expliquent qu’une  téléchargement malveillant  depuis GitHub peut être difficile à distinguer d’une  utilisation normale  d’Internet. Cela devient d’autant plus complexe lorsque les cybercriminels parviennent à masquer le code malveillant. Le processus d’infection commence avec un  loader  du nom d’ Emmenhtal , qui opère par couches invisibles à l’utilisateur. Ce  loader  est conçu pour dissimuler le code malveillant, ne dévoilant que dans un dernier temps un script  PowerShell  contactant une adresse distante pour télécharger la  charge utile .

Le malware Amadey : une menace persistante

La charge utile, dans ce cas, était  Amadey , un  malware  actif depuis 2018 et documenté dans divers forums de  cybercriminalité . Sa capacité à  collecter des informations  sensibles et à télécharger des fichiers supplémentaires en fonction des caractéristiques de l’ordinateur infecté en fait un outil redoutable. La principale innovation réside dans le fait que les fichiers malveillants ne proviennent pas de serveurs obscurs, mais sont hébergés sur des  répertoires publics  de GitHub, rendant leur  identification  difficile.

Les comptes malveillants sur GitHub

Un des comptes les plus actifs dans cette campagne était  Legendary99999 , qui a hébergé plus de 160  référentiels , chacun contenant un fichier malveillant. Grâce à des noms aléatoires et à des  distributions  apparemment innocentes, les attaquants ont pu envoyer des  lien s directs à leurs victimes, masquant ainsi leurs véritables intentions. D’autres comptes ont également été identifiés avec des  modèles de comportement similaires , tels que  Milidmdds  ou  DFfe9ewf , renforçant l’idée d’une opération bien orchestrée.

Un arsenal d’outils malveillants variés

Une fois un système infecté,  Amadey  télécharge les fichiers nécessaires depuis GitHub, adaptés aux besoins spécifiques de chaque cybercriminel. La diversité des menaces où le malware peut évoluer est impressionnante. Des  trojans  d’accès à distance comme  AsyncRAT  aux scripts déguisés en fichiers  MP4 , les scénarios d’infection montrent une flexibilité alarmante. La variété des outils disponibles inclut même des applications légitimes comme  PuTTY  et  Selenium WebDriver , renforçant la véracité des attaques.

Réaction rapide : une lueur d’espoir

Face à cette vague d’infection,  GitHub  a réagi en supprimant les comptes identifiés par  Talos . Cependant, il ne s’agit pas seulement d’une simple question de modération des comptes. Le véritable défi réside dans le fait que des services légitimes peuvent être détournés pour masquer des activités malveillantes. Les outils server existent pour faciliter l’accès au  code open source , mais ils servent également d’autres intérêts.

Les conclusions de cette enquête soulignent la nécessité d’une vigilance constante dans la gestion des  outils collaboratifs . Les développeurs et les entreprises doivent être conscients des risques associés à ces plateformes, en renforçant leurs protocoles de sécurité afin de mieux repérer les comportements suspects.

Alors que les cybermenaces continuent de croître et d’évoluer, il est crucial de maintenir un équilibre entre l’accès aux  ressources technologiques  et la protection contre les abus. En fin de compte, la sensibilisation aux dangers potentiels et la mise en pratique de mesures de sécurité robustes sont des étapes indispensables pour naviguer dans ce paysage numérique de plus en plus complexe.



F1-ES