Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load
Pakiet dnsub-scanning-tool wyglądał jak setki innych narzędzi publikowanych w rejestrze modułów Go, czyli niewielki skaner DNS i subdomen, jaki deweloperzy instalują bez wahania. Firma Socket prześledziła jego historię wstecz i trafiła na coś znacznie ważniejszego, sieć kont i repozytoriów na GitHubie, zaprojektowaną tak, aby wyglądać na aktywną i wiarygodną. Operacja, którą badacze nazwali Muck and Load, ciągnie się od stycznia i wciąż się rozrasta.
Firma Socket namierzyła ponad 700 złośliwych wersji jednego pakietu Go i wyprowadziła z niego sieć 222 repozytoriów na GitHubie, które przez pół roku serwowały RAT-y, infostealera Vidar i kopacze Monero pod płaszczykiem narzędzi deweloperskich i cheatów do gier.
Firma Meta obiecała prywatność, a hakerzy dostali zaproszenie. Nowy login WhatsAppa budzi poważne obawy
Atakujący wykorzystał sposób, w jaki język programowania Go tworzy automatyczne numery wersji dla projektów, które nie mają oficjalnie oznaczonych wydań. Każda zmiana w kodzie (tzw. commit, czyli zapis konkretnego etapu pracy nad projektem) otrzymuje wtedy własny identyfikator wygenerowany na podstawie daty oraz unikalnego skrótu. Przestępca połączył ten mechanizm z usługą GitHub Actions, która pozwala automatycznie wykonywać określone zadania w repozytorium, np. po każdej zmianie kodu. Skrypt wymuszał nowe zapisy projektu nawet co minutę, dzięki czemu każda drobna modyfikacja wyglądała jak kolejna oficjalna wersja programu. W ten sposób z jednego niewielkiego pakietu powstało ponad 1200 pozornych wydań, z czego ponad 700 zostało oznaczonych przez firmę Socket jako złośliwe. Dodatkowo atakujący używał tego samego adresu e-mail ischhfd83@rambler.ru przy wszystkich zmianach w kodzie, ale zmieniał nazwę autora widoczną w historii projektu. Dzięki temu aktywność wyglądała tak, jakby pochodziła od 190 różnych użytkowników i repozytoriów, co utrudniało wykrycie, że za całą operacją stoi jedna osoba lub grupa.
GPT-5.5 Cyber w CERT Polska. OpenAI przyspiesza łatanie luk w administracji publicznej
Kod zainfekowanego pakietu uruchamiał ukryte polecenie PowerShell, które pobierało kolejne elementy ataku z domeny muckcoding.com. Następnie wykorzystywał wbudowane w Windows narzędzie „certutil”, normalnie służące do obsługi certyfikatów bezpieczeństwa, jako sposób na odszyfrowanie ukrytych danych. Dzięki temu część operacji mogła wyglądać jak zwykła aktywność systemowa, a nie działanie złośliwego programu. Atak był podzielony na kilka etapów. Specjalny moduł (tzw. loader) przeszukiwał publicznie dostępne treści w serwisach takich jak Pastebin, YouTube, Telegram i Google Docs, szukając ukrytej frazy „LastW”. Pod nią znajdował się zaszyfrowany adres kolejnego pliku do pobrania. Było nim archiwum 7-Zip chronione hasłem, które po rozpakowaniu trafiało do folderu udającego katalog aplikacji Microsoft Photos, a następnie uruchamiało plik Microsoft.exe. W zależności od wersji ataku końcowym efektem mogło być zainstalowanie programu szpiegującego, który pozwalał przejąć kontrolę nad komputerem lub wykraść dane. Wśród wykorzystywanych narzędzi znalazły się m.in. AsyncRAT, Quasar, Remcos, złodziej informacji Vidar i koparka kryptowaluty Monero bazująca na XMRig.
BioShocking obnaża słaby punkt przeglądarek AI. Wystarczy zmienić kontekst, by agent zignorował zabezpieczenia
Atakujący próbowali przyciągnąć użytkowników za pomocą pozornie przydatnych narzędzi. Wśród przynęt znalazły się fałszywe dodatki do portfeli kryptowalut MetaMask i Trust Wallet, boty do komunikatora Telegram, skrypty automatyzujące operacje w PayPal oraz nielegalne modyfikacje i cheaty do popularnych gier, takich jak PUBG czy Valorant. Jedno z repozytoriów udawało nawet narzędzie typu menu do Escape from Tarkov. Według Socket z dużym prawdopodobieństwem za kampanią stoi ten sam autor lub grupa, którą Sophos opisał w czerwcu ubiegłego roku pod nazwą Muck. W tamtym przypadku badacze powiązali działalność z siecią 141 złośliwych repozytoriów na GitHubie. Zespół rozwijający język Go usunął już złośliwy moduł ze swojego oficjalnego systemu dystrybucji pakietów, jednak część powiązanych kont i projektów na GitHubie nadal pozostaje aktywna.
Powiązane publikacje

Po wycieku danych milionów Polaków rząd bierze się za firmy, których dotąd nikt skutecznie nie kontrolował
65
Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia
30
DSA, weto prezydenta i 16 miliardów dolarów. Dlaczego Polska nie potrafi zablokować scamu na Facebooku
70
Słuchawki Bluetooth zdradziły sekret. AliExpress śledzi cię dźwiękiem, którego nigdy nie usłyszysz
18







![Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load [1]](/image/news/2026/07/13_ponad_700_zlosliwych_wersji_jednego_pakietu_go_omawiamy_mechanizm_loadera_stojacego_za_operacja_muck_and_load_0.jpg)
![Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load [2]](/image/news/2026/07/13_ponad_700_zlosliwych_wersji_jednego_pakietu_go_omawiamy_mechanizm_loadera_stojacego_za_operacja_muck_and_load_2.jpg)
![Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load [3]](/image/news/2026/07/13_ponad_700_zlosliwych_wersji_jednego_pakietu_go_omawiamy_mechanizm_loadera_stojacego_za_operacja_muck_and_load_1.jpg)
![Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load [4]](/image/news/2026/07/13_ponad_700_zlosliwych_wersji_jednego_pakietu_go_omawiamy_mechanizm_loadera_stojacego_za_operacja_muck_and_load_5.jpg)
![Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load [5]](/image/news/2026/07/13_ponad_700_zlosliwych_wersji_jednego_pakietu_go_omawiamy_mechanizm_loadera_stojacego_za_operacja_muck_and_load_3.jpg)
![Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load [6]](/image/news/2026/07/13_ponad_700_zlosliwych_wersji_jednego_pakietu_go_omawiamy_mechanizm_loadera_stojacego_za_operacja_muck_and_load_4.jpg)





