1 сентября 2026   |   Живая аналитика

GitHub стал главной мишенью хакеров: доля атак через цепочки поставок выросла до четверти инцидентов

Доля атак через цепочки поставок в облачных инцидентах выросла до 25%, превратив GitHub из удобного хранилища кода в главную мишень для киберпреступников. Похищенные токены и скрытые промпт-инъекции позволяют злоумышленникам заражать сотни продуктов через легитимные каналы, что требует срочного пересмотра политик безопасности DevSecOps.

GitHub превратился из удобного хранилища кода в главную мишень для киберпреступников и ключевой узел автоматизации разработки. Доля атак через цепочки поставок программного обеспечения в облачных инцидентах выросла с 10% до 25%. Теперь одного взломанного аккаунта разработчика достаточно, чтобы заразить сотни продуктов, превратив автоматизацию сборки из инструмента ускорения работы в масштабную угрозу для всей инфраструктуры.

Почему GitHub стал «слабым звеном» безопасности

Основная проблема заключается в том, что злоумышленники перестали ломать стены и начали использовать легитимные каналы доставки кода. Они активно охотятся за токенами доступа к GitHub. Похищенные учетные данные позволяют получить несанкционированный доступ к приватным репозиториям, контейнерным хранилищам и другим облачным ресурсам жертв.

В одном из зафиксированных эпизодов атакующие заявляли о доступе примерно к 4000 частных репозиториев благодаря украденным секретам. Исследователи отмечают, что похищенные токены используются не только для чтения данных, но и для изменения содержимого кода. Более того, фиксировались случаи повторного использования украденных секретов спустя несколько недель после первоначального взлома, иногда даже другими группировками.

GitHub стал «мостом» между открытым миром и закрытой корпоративной инфраструктурой. Любой скомпрометированный элемент в цепочке поставок (зависимость, плагин, токен) мгновенно масштабирует уязвимость на все проекты, использующие этот элемент.

Как ИИ меняет вектор атак и защиту

Искусственный интеллект теперь работает с обеих сторон баррикад: он ускоряет создание угроз и одновременно становится жертвой манипуляций. Злоумышленники перестали использовать ИИ только для фишинга и начали применять его для автоматической разработки вредоносного кода. Традиционные методы защиты, основанные на поиске известных сигнатур, перестают работать.

Особую опасность представляет использование популярных платформ, включая GitHub, в качестве скрытых каналов для размещения вредоносного ПО. Например, группа Armored Likho перевела троянец Kharon RAT в приватные репозитории GitLab и GitHub. Это существенно усложняет процесс обнаружения, так как стандартный мониторинг публичных репозиториев становится неэффективным. Легитимные бизнес-инструменты превращаются в слепые зоны для систем безопасности.

Параллельно с этим ИИ-агенты сами становятся вектором атаки. Злоумышленники внедряют скрытые инструкции (промпт-инъекции) в файлы Readme репозиториев на GitHub. Когда ИИ-ассистент разработчика считывает этот файл, он воспринимает текст как команду и может выполнить вредоносные действия: выгрузить API-ключи или запустить скрипты на компьютере пользователя. Традиционные антивирусы бессильны против таких атак, так как они оперируют текстом, а не исполняемыми файлами.

Практические риски для бизнеса

Для компаний, использующих GitHub в рабочих процессах, складывается тройной риск:

  1. Утечка секретов через сторонние сервисы. В 2025 году в публичные репозитории GitHub было загружено 28,65 млн новых секретов. Проблема вышла за рамки открытых проектов: ключи часто остаются активными годами из-за сложности их замены. Утечки происходят даже через популярные веб-сервисы форматирования кода, которые публично сохраняют введённые данные.
  2. Атаки на агентов ИИ. Интеграция ИИ-агентов в корпоративные инструменты (через OAuth-токены и ключи доступа) делает традиционные системы контроля (IAM и PAM) менее эффективными. Агенты получают широкий доступ к данным, но часто работают без прямого контроля со стороны ИТ-отдела.
  3. Компрометация цепочки поставок. Злоумышленники скрывают вредоносные зависимости в популярных пакетах (например, через уязвимости NPM). Вредоносный пакет сканирует систему на наличие учетных данных GitHub и передает их наружу. Это позволяет атакующим получить временные учетные данные для развертывания вредоносной инфраструктуры внутри облака жертвы.

Что делать: рекомендации по снижению рисков

Ситуация требует пересмотра подходов к безопасности разработки (DevSecOps). Ограничиться проверкой кода на наличие багов уже недостаточно.

  • Аудит и ротация секретов. Необходимо внедрить автоматизированное сканирование репозиториев на наличие зашитых токенов, паролей и API-ключей. Старые учетные записи должны отзывать регулярно.
  • Контроль ИИ-агентов. Перед интеграцией ИИ-ассистентов в рабочие процессы нужно четко ограничить их права доступа. Агенты не должны иметь возможности выгружать конфиденциальные данные или выполнять произвольные скрипты без явного подтверждения человека.
  • Проверка происхождения зависимостей. Нельзя слепо доверять популярным пакетам из открытых репозиториев. Требуется верификация источника и мониторинг обновлений стороннего ПО для быстрого патчинга уязвимостей.
  • Обучение разработчиков. Сотрудники должны понимать, что файл Readme или комментарий в коде может содержать вредоносную инструкцию для ИИ-ассистента. Также важно избегать использования сторонних онлайн-сервисов для форматирования чувствительного кода.

Прогноз

Если текущий темп внедрения автономных ИИ-агентов в корпоративные процессы сохранится без адекватной разработки стандартов идентификации и прозрачности их действий, то к 2027 году «промпт-инъекции» станут таким же частым вектором атаки, как SQL-инъекции были в эпоху веб-разработки. Компании, которые не разделят уровни доверия между системными инструкциями для ИИ и внешними данными из репозиториев, столкнутся с массовыми утечками данных, инициированными собственными же автоматизированными инструментами.

🤖 Сводка сформирована на основе фактов из Календаря и обновляется при поступлении новых данных.
📅 Последнее обновление сводки: 1 сентября 2026.


Ключевые сюжеты

от 1 сентября 2026
Что такое сюжеты: Просматриваем новостной поток, выделяем важные темы, находим скрытые связи и превращаем информационный шум в четкие выводы.
Доля атак через цепочки поставок в облачных инцидентах выросла с 10% до 25%, так как злоумышленники перешли от подбора паролей к эксплуатации легитимных каналов доставки кода. Один взломанный аккаунт разработчика или уязвимая зависимость теперь способны заразить сотни продуктов, превратив автоматизацию сборки из инструмента ускорения в масштабную угрозу. Бизнес вынужден пересматривать контроль над жизненным циклом приложений и внедрять строгое управление зависимостями, чтобы закрыть вектор мгновенной компрометации инфраструктуры.

Сдвиг фокуса на уязвимости стороннего ПО

Киберпреступники сместили фокус с кражи паролей на мгновенную эксплуатацию уязвимостей в стороннем программном обеспечении, сократив время реакции до 48 часов после публикации данных об ошибке. Это требует от бизнеса перехода от контроля доступа к жесткому управлению жизненным циклом приложений и автоматизации патчинга зависимостей.

📅 2026-03-11
Читать источник →

Рост доли атак через цепочки поставок до 25%

Доля атак через цепочки поставок ПО в облачных инцидентах выросла с 10% до 25%, так как злоумышленники используют легитимные каналы доставки кода для незаметного проникновения. Один взломанный аккаунт разработчика способен заразить сотни продуктов, превратив автоматизацию сборки из инструмента ускорения в масштабную угрозу.

📅 2026-08-27
Читать источник →

Масштабная утечка через NPM и GitHub-токены

Злоумышленники используют уязвимость в работе с зависимостями NPM для кражи учетных данных GitHub, сканируя системы на наличие конфиденциальной информации. Похищенные токены позволяют получить несанкционированный доступ к приватным репозиториям и контейнерным хранилищам, что зафиксировано в эпизодах с компрометацией до 4000 частных репозиториев.

📅 2025-10-30
Читать источник →

Парадокс доверия к GitHub

GitHub одновременно является главным каналом для распространения передовых открытых ИИ-моделей и основным вектором для атак через цепочки поставок и вредоносное ПО. Доверие разработчиков к платформе как источнику легитимного кода эксплуатируется злоумышленниками, что создает фундаментальный конфликт: чем больше бизнес полагается на GitHub для доступа к инновациям (Open Source ИИ), тем выше его поверхность атаки и риски компрометации секретов.

Компаниям необходимо внедрять строгие процедуры верификации происхождения кода и автоматизированного сканирования зависимостей перед их интеграцией. Нельзя полагаться на репутацию платформы; требуется технический контроль на уровне CI/CD пайплайнов для блокировки вредоносных пакетов и утечек токенов.

Упоминается вместе:

Календарь упоминаний:

2026
19 сентября

GitHub использован группой NightEagle как легитимный инструмент для маскировки кибератак на российские предприятия

Кибершпионы из группы NightEagle (APT-Q-95) впервые атаковали производственные и строительные компании в России, используя скомпрометированные учётные записи VPN. Для перемещения по корпоративным сетям злоумышленники применяли легитимную платформу GitHub вместе с туннелями разработки Microsoft, что позволяло им обходить стандартные системы защиты. Такой подход затрудняет обнаружение угроз традиционными антивирусами, ориентированными на сигнатурный анализ, и смещает фокус безопасности на мониторинг поведения пользователей и сетевых аномалий.

Событие: Группа NightEagle впервые нацелилась на российские промышленные объекты, используя платформу GitHub для маскировки вредоносной активности в корпоративных сетях.

Риск: Применение легитимных инструментов разработки делает неэффективными традиционные методы блокировки по портам и IP-адресам, повышая уязвимость организаций перед целевыми атаками.

Эффект: Бизнесу приходится инвестировать в сложные системы анализа поведения пользователей (UEBA) для разграничения действий разработчиков и злоумышленников, что увеличивает операционные затраты на кибербезопасность.

Подробнее →

27 августа

GitHub-токены становятся главной целью атак через цепочки поставок ПО

В ходе инцидентов, связанных с компрометацией зависимостей и CI/CD-систем, злоумышленники активно извлекают конфиденциальные данные разработчиков, включая токены доступа к GitHub. Похищенные учетные данные позволяют получить несанкционированный доступ к приватным репозиториям и другим облачным ресурсам жертв. Исследователи фиксируют случаи повторного использования украденных секретов спустя несколько недель после первоначального взлома, иногда даже другими группировками атакующих.

Риск: Похищенные токены GitHub используются для доступа к приватным репозиториям и контейнерным хранилищам, что позволяет атакующим читать данные и изменять содержимое кода.

Эффект: В одном из зафиксированных эпизодов злоумышленники заявляли о доступе примерно к 4000 частных репозиториев благодаря украденным секретам.

Фактор: Автоматизация процессов сборки расширяет поверхность атаки: один скомпрометированный элемент в цепочке поставок может заразить сотни продуктов одновременно.

Подробнее →

22 августа

Злоумышленники Armored Likho используют приватные репозитории GitHub для скрытого распространения вредоносного ПО

Группа киберпреступников Armored Likho изменила тактику распространения троянца Kharon RAT, отказавшись от публичных репозиториев в пользу закрытых хранилищ. Вредоносный код теперь размещается в приватных репозиториях на платформах GitLab и GitHub, что существенно усложняет процесс обнаружения и анализа угроз для специалистов по безопасности.

Риск: Переход на приватные хранилища GitHub делает поиск и анализ вредоносного ПО значительно труднее, так как стандартные методы мониторинга публичных репозиториев становятся неэффективными.

Фактор: Использование популярных платформ для разработки, включая GitHub, в качестве скрытых каналов для размещения вредоносного кода превращает легитимные бизнес-инструменты в слепые зоны для систем мониторинга.

Подробнее →

01 августа

GitHub стал площадкой для публикации открытого кода модели NEO-unify от SenseTime

Компания SenseTime разместила исходный код новой архитектуры искусственного интеллекта NEO-unify в открытом доступе, сделав платформу GitHub центральным узлом для распространения технологии. Модель, работающая напрямую с пикселями без промежуточных энкодеров, теперь доступна для изучения и внедрения разработчиками через репозиторий OpenSenseNova/SenseNova-U1. Это решение упрощает порог входа для создания специализированных мультимодальных систем и позволяет сообществу немедленно начать тестирование эффективности новой архитектуры.

Событие: Исходный код модели NEO-unify был открыт для общего доступа в репозитории OpenSenseNova/SenseNova-U1 на платформе GitHub.

Фактор: Публикация кода на GitHub устраняет барьеры для доступа к архитектуре, позволяя разработчикам сразу использовать модель для задач восстановления и редактирования изображений.

Тренд: Открытие исходного кода на GitHub стимулирует развитие нового вектора конкуренции в области компьютерного зрения, основанного на прямом обучении на пикселях.

Подробнее →

31 июля

Perplexity Computer интегрирует GitHub в единую файловую среду для долгосрочных проектов

Компания Perplexity AI представила функцию Projects, которая объединяет разрозненные диалоги в единую среду с общей файловой системой и памятью. В рамках новой архитектуры система устанавливает прямую связь с более чем 400 внешними сервисами, среди которых ключевую роль играет GitHub. Это позволяет ИИ не просто генерировать ответы, а работать с реальными репозиториями, читать актуальные версии кода и вносить правки непосредственно в документы, сохраняя контекст между сессиями.

Фактор: GitHub включен в список более 400 интегрированных сервисов, что позволяет системе Projects напрямую подключаться к репозиториям и работать с их файловой структурой.

Эффект: ИИ получает возможность читать актуальные версии кода из GitHub и вносить в него правки, сохраняя изменения обратно в исходные документы, вместо генерации изолированных текстовых ответов.

Тренд: Переход от разовых запросов к долгосрочным проектам с поддержкой внешних систем контроля версий меняет роль ИИ в разработке, делая его активным участником процесса редактирования кода.

Подробнее →



В нашей базе собрано 46 событий по теме «GitHub». Мы показываем все из них.
Объединили похожие карточки: GitHub; Git Hub и другие.