Gefälschte GitHub-Seiten verbreiten Schadsoftware statt echter Programme

In 30 SekundenKriminelle bringen gefälschte Download-Seiten bei Suchmaschinen nach vorn und verwenden dabei bekannte Markennamen. Wer ein angebotenes ZIP-Paket geöffnet und das enthaltene Programm gestartet hat, sollte den betroffenen Windows-PC nicht weiter für Anmeldungen verwenden.
Kriminelle bieten auf gefälschten GitHub-Seiten vermeintlich bekannte Programme an, tatsächlich steckt in den Downloads jedoch Schadsoftware. Die entdeckte Variante kann gespeicherte Passwörter, Anmeldedaten und Informationen zu digitalen Geldbörsen von Windows-PCs stehlen.
Was das für Sie bedeutet
GitHub ist eine bekannte Internetplattform, auf der Entwickler Programme und deren Bestandteile veröffentlichen. Ein Download auf dieser Plattform ist aber nicht automatisch geprüft oder vertrauenswürdig, denn auch Kriminelle können dort eigene Seiten anlegen.
Im aktuellen Fall wurde unter anderem ein angebliches „LastPass Authenticator“-Projekt beworben. LastPass ist der Name eines Passwortmanagers, doch das gefundene Angebot war kein offizieller Download des Unternehmens.
Die Täter übernahmen Logos, Werbetexte und Produktbeschreibungen. Zusätze wie „Secure“, „Verified Access“ oder „Secure Connection“ sollten Sicherheit vermitteln, waren aber kein verlässlicher Nachweis.
Die gefälschten Angebote wurden außerdem für Suchmaschinen aufbereitet. Dadurch konnten sie bei einer normalen Suche nach einem Programm sichtbar werden und wie ein offizieller Treffer wirken.
Bestätigt ist bisher, dass LastPass und Delphos Labs eine neue Variante der Schadsoftware entdeckt haben. Nach Angaben von LastPass wurden die Namen von mindestens 40 Firmen für ähnliche gefälschte GitHub-Projekte missbraucht, die betroffenen Unternehmen wurden jedoch nicht genannt.
Wie viele Privatpersonen die Dateien heruntergeladen oder ausgeführt haben, geht aus der Meldung nicht hervor. Der Fund bedeutet deshalb nicht, dass jeder GitHub-Download gefährlich ist oder alle Nutzer von LastPass betroffen sind.
Gefährlich wird es vor allem, wenn eine heruntergeladene ZIP-Datei entpackt und das darin enthaltene vermeintliche Installationsprogramm gestartet wurde. Ein ZIP-Paket ist ein komprimierter Ordner, in dem mehrere Dateien zusammengefasst werden.
Die Schadsoftware mit dem Namen „Rapuncel“ versucht laut Bericht, zahlreiche Schutzprogramme auszuschalten. Anschließend sucht sie unter anderem nach gespeicherten Browser-Passwörtern, Windows-Anmeldedaten sowie Zugängen zu Steam, Discord und Telegram.
Auch Daten aus digitalen Geldbörsen für Kryptowährungen können betroffen sein. Zusätzlich sucht das Programm nach Dokumenten, deren Namen auf Passwörter, Wiederherstellungsschlüssel oder Wallet-Daten hindeuten.
Besonders problematisch ist, dass eine offizielle Windows-Signatur verwendet wird. Eine solche digitale Unterschrift soll normalerweise die Herkunft einer Programmkomponente bestätigen, garantiert in diesem Fall aber nicht, dass die gesamte Datei harmlos ist.
Die Schadsoftware kann sich außerdem so im System festsetzen, dass sie nach einem Neustart erneut aktiv wird. Laut dem Bericht kann zur vollständigen Entfernung der abgesicherte Windows-Modus oder ein externes Wiederherstellungswerkzeug erforderlich sein; einfaches Löschen des Downloads reicht daher möglicherweise nicht.
Daran erkennen Sie es
- Der Download stammt aus einem GitHub-Projekt, das nicht von der offiziellen Internetseite des Herstellers verlinkt wird.
- Das Projekt hat nur wenige Follower, geringe Aufrufzahlen oder unklar bezeichnete Mitwirkende.
- Eine vorgeschaltete Seite wirbt auffällig mit Begriffen wie „Secure“ oder „Verified“, leitet aber zu einem anderen Download-Server weiter.
- Statt eines üblichen Installationsangebots erhalten Sie eine ZIP-Datei mit einer ausführbaren Datei.
- Der Anbieter fordert Sie auf, Warnungen von Windows oder dem Virenschutz zu ignorieren.
Ein einzelnes Merkmal beweist noch keinen Betrug. Entscheidend ist, ob Sie den Download über die offizielle Herstellerseite erreicht haben und ob dort genau dieser Weg genannt wird.
Das können Sie jetzt tun
- Laden Sie Programme nur über die offizielle Herstellerseite oder den in Windows eingebauten Microsoft Store herunter und folgen Sie keinen unbekannten Download-Schaltflächen aus Suchtreffern.
- Wenn Sie die verdächtige Datei nur heruntergeladen, aber nicht geöffnet haben, löschen Sie sie und leeren Sie anschließend den Papierkorb.
- Wenn Sie das Programm gestartet haben, trennen Sie den Windows-PC vom Internet und verwenden Sie ihn vorerst nicht für E-Mail, Banking, Einkäufe oder andere Anmeldungen.
- Ändern Sie wichtige Passwörter auf einem anderen, vertrauenswürdigen Gerät, beginnen Sie beim E-Mail-Konto und melden Sie dort nach Möglichkeit alle bestehenden Sitzungen ab.
- Lassen Sie den betroffenen PC fachkundig prüfen, weil die beschriebene Schadsoftware tief im System bleiben kann, und nutzen Sie bei Bedarf unsere Hinweise unter /notfall oder /hilfezentrum.
Verwenden Sie für jedes Konto ein eigenes Passwort. Ob bereits verwendete Kennwörter leicht zu erraten sind, können Sie ohne Übermittlung des Kennworts an uns unter /werkzeuge/passwort-check prüfen.
Seien Sie auch nach einer möglichen Infektion vorsichtig bei unerwarteten Nachrichten. Gestohlene Informationen können dazu verwendet werden, glaubwürdig wirkende Nachrichten im Namen bekannter Dienste oder Kontakte zu verschicken; verdächtige Links können Sie unter /werkzeuge/phishing-check untersuchen.
Quellen
Dieser Beitrag wurde mit KI-Unterstützung recherchiert und geschrieben. Er ist keine Rechtsberatung. Bei Verdacht auf einen laufenden Schaden hilft die Notfall-Anleitung.