222个GitHub仓库伪装成Go包,上演大规模恶意软件分发行动
安全研究人员发现222个GitHub仓库通过伪造的Go包分发Vidar窃密器、XMRig挖矿程序和远程访问木马。攻击者利用GitHub Actions制造虚假开发活动,并通过多层PowerShell加载器从公共平台获取加密载荷。了解Muck and Load攻击链、IOC和缓解措施。
⛓️ High 供应链攻击
Socket安全团队发现一项名为“Muck and Load”的恶意操作,涉及222个GitHub仓库和190个账号,通过伪造的Go模块分发木马加载器、Vidar窃密器、间谍软件和门罗币挖矿程序。攻击者利用GitHub Actions工作流制造虚假开发活动,并通过多层PowerShell加载器从Pastebin、YouTube等公共平台获取加密载荷地址,最终部署恶意软件。
来源:Security Affairs | 2026-07-10 | 原文链接
🔍 关键发现
- 攻击者创建了222个GitHub仓库和190个账号,通过伪造的Go包(如dnsub-scanning-tool)分发恶意软件,包括Vidar窃密器、XMRig挖矿程序和远程访问木马。
- 恶意模块通过GitHub Actions工作流每60秒生成一次提交,制造活跃开发假象,单个模块发布了超过1200个版本,其中700多个是恶意的。
- 加载器使用多层PowerShell脚本,从Pastebin、YouTube、Instagram、Telegram、Google Docs和GitCode等平台获取加密的载荷地址,并通过硬编码密钥解密,最终下载受密码保护的7z压缩包并执行恶意程序。
⚔️ 攻击链分析
1. 攻击者在GitHub上创建伪造的Go包仓库,伪装成DNS/子域名扫描工具,包含隐藏的PowerShell加载器。 2. 用户运行该Go模块时,加载器从muckcoding.com下载加密载荷,解码后执行L.ps1脚本。 3. L.ps1脚本从Pastebin等公共平台提取加密的载荷位置信息,解密后下载密码保护的Quixo.7z压缩包。 4. 压缩包释放到C:\ProgramData\Windows.Microsoft.Photos目录,运行签名为Exodus Movement的Microsoft.exe,执行恶意行为。
🚩 失陷指标 (IOC)
github.com/kaleidora/dnsub-scanning-toolmuckcoding.comischhfd83@rambler.ru51cada347262d7b2bcde70552fcdae221625ad75435cee8a9c3e7b67cc47a807
🛡️ 缓解建议
- ✅ 审查GitHub仓库的提交历史和Actions工作流,注意异常高频的提交和来自未知邮箱的force-push操作。
- ✅ 在运行任何Go模块前,检查其版本数量和提交模式,避免使用版本数异常多且时间集中的模块。
- ✅ 加强端点检测,监控PowerShell执行策略绕过(-ExecutionPolicy Bypass)和隐藏窗口启动,以及非标准路径下的7z解压行为。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何检测GitHub上的伪造Go包?
检查仓库是否包含异常多的版本(如超过100个),提交是否由自动化工作流生成,以及README功能与实际代码是否一致。
❓ 攻击者如何绕过代码审查?
通过伪造功能描述和利用GitHub Actions制造活跃假象,使仓库看起来合法且维护良好,从而诱骗开发者下载。
❓ 载荷如何从公共平台获取?
PowerShell脚本搜索Pastebin、YouTube等平台的内容,寻找标记字符串'LastW',提取其后加密的载荷地址,并用硬编码密钥解密。