GitHub : 23 jours sans réaction face à un malware
Original : GitHub has not removed malicious imitation software after 3 weeks
Pourquoi c'est important
GitHub tarde à modérer les dépôts malveillants sans pression publique médiatique.
Andy Brice, développeur du logiciel Easy Data Transform, a signalé le 31 août un dépôt GitHub imitant frauduleusement son produit avec logo et nom volés. Un fichier .dmg infecté y était distribué. Après 23 jours sans réponse, GitHub a supprimé le dépôt… 10 minutes après que l'article ait atteint la une de Hacker News.
Le 31 août 2026, Andy Brice reçoit un email d'un client l'alertant de l'existence d'un dépôt GitHub usurpant l'identité de son logiciel Easy Data Transform : même nom, même logo, sans autorisation. Il signale immédiatement la contrefaçon à GitHub et reçoit un accusé de réception automatique — puis plus rien.
Le 10 septembre, un collègue analyse le fichier .dmg du dépôt via VirusTotal : les résultats révèlent de nombreux avertissements malware. Pire, l'image de fond du .dmg a été modifiée pour inciter les utilisateurs à ignorer les alertes de sécurité. Brice transmet ces informations à GitHub. Toujours aucune réponse humaine.
Le 23 septembre — soit 23 jours après le signalement initial — il publie un billet de blog. L'article atteint la une de Hacker News. Dix minutes plus tard, GitHub supprime le dépôt incriminé.
Brice conclut avec ironie : « Si vous voulez le moindre niveau de support de GitHub, vous devez faire la une de Hacker News. » Il rappelle également que les victimes les plus probables auraient été des utilisateurs cherchant à éviter d'acheter une licence, avant d'ajouter : « Je ne leur ai pas beaucoup de sympathie s'ils se font compromettre. »