GitHub、3週間放置のマルウェア模倣品をHN掲載後10分で削除

원제: GitHub has not removed malicious imitation software after 3 weeks

왜 중요한가

独立開発者への対応の遅さは、GitHubのなりすまし・マルウェア対策体制の実態を改めて問い直す事例として注目される。

独立系ソフトウェア開発者Andy Brice氏は2026年8月31日、自社製品「Easy Data Transform」を騙る悪意あるGitHubリポジトリを発見・報告した。GitHub側は23日間無応答のまま放置。同氏が9月24日にHacker Newsのフロントページに掲載されると、約10分後にリポジトリは削除された。

Brice氏によると、問題のリポジトリは同氏のデータ変換ソフトウェア「Easy Data Transform」の名称とロゴを無断使用し、Mac用の.dmgファイルを配布していた。同僚がvirustotal.comでスキャンしたところ、複数のマルウェア警告が検出された。さらにIsoburterで解析すると、.dmgの背景画像が改変されており、「マルウェアの警告を無視するよう」ダウンロード者に促す内容に差し替えられていたことも判明した。

Brice氏はリポジトリ発見当日の8月31日にGitHubへ模倣品として報告。9月10日には上記の追加情報も送付したが、自動返信以外の回答は23日間一切なかった。

同氏はDMCAテイクダウン申請を次の手段として検討しつつも、「正規ライセンスを回避しようとしたユーザーが被害を受けても同情は薄い」と率直に述べている。一方、「自分の努力を悪用されることは許せない」とも明言した。

9月24日、本件がHacker Newsのフロントページに掲載されてから約10分後、GitHubは当該リポジトリを削除。Brice氏は「GitHubがサポートを受けるには、Hacker Newsのフロントページに載る必要があるという教訓だ」と皮肉った。

출처

successfulsoftware.net — 원문 읽기 →