GitHub diventa la fabbrica dei pseudo-versioni malevoli

La rottura non è più un singolo modulo malevolo, ma la capacità di fabbricare una storia di release credibile in Go. Se il flusso di versioni sembra normale, la revisione standard del dependency intake perde il segnale: il codice malevolo si presenta come un semplice aggiornamento. Socket ha attribuito a Operation Muck and Load una rete di 222 repository-esca su 190 account e oltre 1.200 pseudo-versioni Go pubblicate dal 24 gennaio, di cui circa 700 malevole. Il modulo si finge uno strumento di scansione DNS basato su dnsub e usa commit timestampati per far generare a Go versioni che sembrano legittime; all’esecuzione carica PowerShell e passa da dead drop pubblici fino a Windows malware, con payload che includono RAT, infostealer e cryptominer. Il punto per chi consuma Go modules da repository pubblici o da CI che aggiorna in automatico non è il singolo pacchetto da bloccare. È il modello di fiducia nelle versioni che viene falsificato: se la cronologia di release può essere costruita ad arte, il controllo dei package deve guardare anche alla genealogia del codice, non solo al nome del modulo.

Part of the PlainSec briefing for 2026-07-10

Every edition of this story: GitHub diventa la fabbrica dei pseudo-versioni malevoli

Sources