HN 日本語サマリー

← 一覧へ戻る
セキュリティ

GitHubのセキュリティチームは何をしているのか?

What does GitHub's security team even do? (orchidfiles.com)

65 pointsby theorchid13 コメント

要約

この記事は、GitHub上でマルウェアを配布するリポジトリが容易に見つかる現状を指摘し、GitHubのセキュリティチームの対応の遅さと非効率性を批判しています。筆者は、簡単な検索パターンから数千もの悪意あるリポジトリを発見し、GitHubがそれらを削除する以上の対策を講じていない現状に疑問を呈しています。

全文翻訳

GitHubのセキュリティチームは何をしているのか?現在、GitHub上には数千ものリポジトリがマルウェアを配布しています。これらのリポジトリは誰でも見つけることができ、特別な知識は必要ありません。GitHubのウェブサイトで標準の検索機能を使用するだけで十分です。これらのリポジトリは2年間存在しています。GitHubは数十億ドルの資金、セキュリティチーム、そして人工知能を持っています。なぜ2年間この問題を解決できなかったのでしょうか?まず、既に見つかったリポジトリを見て、それらに共通するパターンを特定し、それらのパターンを使って他のリポジトリを見つけます。 これらのリポジトリを見てみましょう。各リポジトリのREADMEには、トロイの木馬を含むzipアーカイブへのリンクが含まれています。 https://github.com/respawningcode/OpenAi-Sora https://github.com/idrissof/keyrad https://github.com/lowwkezer/shannon https://github.com/ramacuy/ai-excalidraw https://github.com/McuMirror/DWIN-T5L-SDCC-Template トロイの木馬を含むzipアーカイブのダウンロードリンク このzipアーカイブをダウンロードし、個々のファイルをVirusTotalに送信すると、以下の結果が得られます。 VirusTotalでのzipアーカイブからのファイルスキャン これらのリポジトリをざっと見ても、同じ構造、ほぼ同一の見出し、そしてすべて見出しに絵文字が含まれていることがわかります。これだけで他のリポジトリを見つけるのに十分な情報です。 見出し「📥 Download」を使用し、GitHubでその文字列を検索してみましょう。ただし、コードベース全体ではなく、READMEファイルのみを検索します。GitHubにアクセスし、上部の検索バーに次のように入力します。 path:readme.md "## 📥 Download" 結果の数は常に変動します。最初は9kリポジトリが表示されましたが、2ページ目に進むと109リポジトリしかありませんでした。ページを更新すると、再び9kリポジトリに戻りました。 検索結果では、見出し以外のテキストが含まれる結果を視覚的にフィルタリングする必要があります。見出しのバリエーションは次のようになります。 ## 📥 Download Now ## 📥 Download Now Again ## 📥 Download the Software ## 📥 Download & Install 最初の検索結果 これらのリポジトリを開くと、トロイの木馬を含むzipアーカイブへのリンクが見つかります。 しかし、検索結果には多くの正規のリポジトリも含まれます。検索を改善するために、zipアーカイブの検索を追加できます。検索文字列は次のようになります。 path:readme.md "## 📥 Download" ".zip" これにより、結果は大幅に改善されます。検索結果で、必要な見出しとzipアーカイブへのリンクを含むリポジトリを直接確認できるようになります。 2回目の検索結果 しかし、これらの結果にもまだ正規のリポジトリが含まれています。検索クエリをさらに絞り込むにはどうすればよいでしょうか? すべてのzipアーカイブへのリンクはgithubusercontent.comまたはgithub.comに誘導されます。また、zipアーカイブにはバージョン番号が含まれています(例:「Software-3.6.zip」)。したがって、そのようなリンクを検索するための正規表現を記述するだけで済みます。しかし、冒頭で述べたように、これには専門知識は必要ありません。無料のAIモデルでも対応できます。これらのリンクを10個AIに与えれば、数回のイテレーションの後、この結果が得られます。 path:README.md /raw\.githubusercontent\.com\/.*\d+\.\d+\.zip|github\.com\/.*\/raw\/refs\/heads\/.*\d+\.\d+\.zip/ このクエリを入力すると、トロイの木馬を含むzipアーカイブを配布しているリポジトリが得られます。リポジトリの数は変動します。私の場合は、時々111、時々4.4kです。 3回目の検索結果 しかし、この検索全体は、検索パターンを導き出すための初期リポジトリリストがあったからこそ機能しました。 もしかしたら、GitHubのセキュリティチームはこれらのリポジトリを持っていなかったのでしょうか? 彼らはこの一般的なパターンを知らなかったのでしょうか? 1ヶ月前、私はこのスキームを詳細に分析した記事を公開しました。私は10,000ものリポジトリを見つけるスクリプトを作成しました。すべてのリポジトリのリストとスクリプトをGitHubで公開しました。 この記事はHacker Newsのフロントページに掲載されました。他のサイバーセキュリティウェブサイトもこのスキームについて取り上げました。 GitHubが行った一連の対応は以下の通りです。 スクリプトが見つけた10,000件のリポジトリをすべて削除しました。 それだけです。それ以上のことは何もしていません。 さらに、数時間後にスクリプトを再度実行したところ、新しいリポジトリが見つかり、記事に追加しました。それらは1ヶ月間ブロックされませんでした。彼らがする必要があったのは、私の記事をもう一度開き、新しいリンクを取得してそれらのリポジトリをブロックすることだけでした。それは彼らにとっては難しすぎたようです。 しかし、1つの結論を導き出すことができます。彼らはこのマルウェア配布スキームを十分に認識しているということです。 どんなに努力しても、なぜこれが起こっているのか答えを見つけることができません。Microsoftは数十億ドルの収益を持つ企業です。彼らは数千人の従業員、無限のリソース、そして人工知能を持っています。彼らに必要なのは、通常の従業員に数日を割り当て、Copilotを使ってこれらのリポジトリをすべて見つけてブロックすることだけでした。 私は大企業で働いた経験がありません。そして、GitHubで具体的にどのように意思決定が行われているのか、あるいはマネージャーが有害なリポジトリと戦うためにどのような官僚的な悪夢を経験しなければならないのか想像できません。 しかし、彼らは最初の記事が公開されてからわずか数時間後に、10,000件のリポジトリをすべて削除しました。 なぜ彼らは止まり、それ以上の行動を取らなかったのでしょうか?2026年7月26日 共有購読 → ... メールに送信されました。確認するには、メール内のリンクをクリックしてください。別のメールに送信