GitHub、マルウェア模倣ソフトを3週間放置

原題: GitHub has not removed malicious imitation software after 3 weeks

なぜ重要か

プラットフォームのセキュリティ報告フローの機能不全が露呈し、GitHubの信頼性とモデレーション体制が問われる事例となった。

英国の独立系ソフトウェア開発者Andy Brice氏は2026年8月31日、自社製品「Easy Data Transform」を模倣したマルウェア入りリポジトリをGitHubに報告した。9月10日に追加情報を提出したにもかかわらず、23日間にわたって実質的な対応はなかった。問題のリポジトリはHacker Newsのフロントページに掲載された直後の約10分後、9月24日にようやく削除された。

Brice氏が公開したブログ記事によると、顧客からの連絡でGitHub上に自社製品の名称とロゴを無断使用した模倣リポジトリの存在を確認。同日中にGitHubへ模倣ソフトとして報告したものの、返ってきたのは自動返信メールのみだった。

同僚がリポジトリ内のMac用.dmgファイルをvirustotal.comでスキャンしたところ、複数のマルウェア検出警告が表示された。さらにIsoBusterでファイルの内部を調べると、.dmgのバックグラウンド画像が差し替えられており、ダウンロードしたユーザーに対してマルウェア警告を無視するよう誘導するメッセージが埋め込まれていたことも判明した。

Brice氏はこの追加情報を9月10日に改めてGitHubへ報告。しかし9月23日時点で自動返信以外の連絡は一切なく、23日間にわたって放置された状態となった。

記事がHacker Newsのフロントページに掲載されると状況は一変。GitHubは約10分後に問題のリポジトリを削除した。Brice氏は「GitHubから基本的なサポートすら受けるにはHacker Newsのフロントページに載る必要がある」と皮肉交じりにコメントし、やる気になれば迅速に対応できることも示されたと指摘した。

Brice氏はDMCAによるテイクダウン申請も検討していたと述べている。また、悪意ある.dmgをダウンロードするのはライセンス料を払いたくないユーザーが多いとしつつも、「自分の努力を悪者に利用されるのは容認できない」と強調した。なお、ソフトウェアは必ず公式ベンダーからダウンロードするよう呼びかけている。

出典

successfulsoftware.net — 元記事を読む →