
GitHub השאיר מאגר מזויף עם נוזקה באוויר שלושה שבועות — ומחק אותו רק אחרי Hacker News
המפתח Andy Brice דיווח ל-GitHub על מאגר שהעתיק את שם המוצר והלוגו שלו והפיץ מתקין ל-Mac שסומן כנוזקה. במשך 23 יום התשובה היחידה הייתה הודעה אוטומטית, והמאגר נעלם כעשר דקות אחרי שהפוסט הגיע ל-Hacker News.
המפתח Andy Brice בילה 23 יום בניסיון לגרום ל-GitHub להסיר מאגר שהעתיק את שם המוצר והלוגו שלו והפיץ מתקין ל-Mac שסומן כנוזקה. הדף נעלם כעשר דקות אחרי שהפוסט שלו על הפרשה הגיע לעמוד הבית של Hacker News.
מאגר מזויף
Brice מפתח את Easy Data Transform, כלי לעיבוד נתונים הנמכר ברישיון מסחרי. ב-31 באוגוסט הוא קיבל הודעה מלקוח שגילה חיקוי של התוכנה ב-GitHub. המאגר השתמש בשם המוצר ובלוגו ללא רשות והציע להורדה קובץ .dmg ל-Mac.
באותו יום הוא דיווח על המאגר ל-GitHub כעל חיקוי. התשובה היחידה שקיבל הייתה הודעה אוטומטית מהתמיכה.
נוזקה בתוך קובץ הדיסק
עמית בדק את קובץ ה-.dmg באמצעות VirusTotal וקיבל רשימה ארוכה של זיהויי נוזקה. בבדיקה עם Isobuster הוא גילה שתמונת הרקע של קובץ הדיסק הוחלפה: הגרפיקה החדשה קוראת לכל מי שפותח אותו להתעלם מהאזהרות על נוזקה.
Brice העביר את הראיות האלה ל-GitHub ב-10 בספטמבר. זה לא שינה דבר. עד 23 בספטמבר הוא לא קיבל תשובה מעבר להודעה האוטומטית הראשונה, והצעד הבא, כך כתב, היה אמור להיות בקשת הסרה לפי DMCA.
נעלם בעשר דקות
בקשת ההסרה לא נדרשה. הפוסט הגיע ל-Hacker News ב-24 בספטמבר, וכעשר דקות לאחר מכן המאגר נעלם. Brice כינה את התזמון "צירוף מקרים מוחלט" באירוניה ברורה והסיק את המסקנה בעצמו: כדי לקבל מ-GitHub אפילו תמיכה בסיסית, צריך להגיע לעמוד הבית של Hacker News.
למה זה חשוב
Brice מודה שאין לו אהדה רבה למי שמתקין עותק פיראטי של התוכנה שלו ומקבל מחשב נגוע. הבעיה האמיתית היא התחזות: מי שמחפש שם מוצר מוכר עלול להגיע למאגר שנראה רשמי ובפועל מפיץ מתקין עוין.
העצה שלו פשוטה: הורידו תוכנה מאתר היצרן בכל הזדמנות. הפרשה גם ממחישה עד כמה דק ערוץ התמיכה שעומד לרשותו של מפתח קטן שזהות המוצר שלו מנוצלת לרעה בפלטפורמת אחסון קוד גדולה.
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.