Cайт веб-разработчика, программиста Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

55% новых эксплойтов на GitHub оказались подделками или случайным мусором

GitHub все чаще выглядит как склад готовых эксплойтов, но почти половина новых публикаций не выдерживает проверки. Специалисты VulnCheck обнаружили резкий рост поддельного и созданного искусственным интеллектом (ИИ) кода, который выдают за рабочие способы эксплуатации уязвимостей. К середине августа 2026 года компания проверила более 17 800 таких публикаций, что уже составляет 87% от результата за весь 2025 год.

Для сравнения, за прошлый год специалисты VulnCheck изучили около 20 тыс. общедоступных эксплойтов и технических разборов. Репозитории GitHub дают от 14 до 20% всего кода, который попадает в поле зрения компании. В последние годы проверку проходили примерно 51% новых эксплойтов с GitHub, однако в 2026 году доля снизилась примерно до 45%.

Чаще всего забракованный репозиторий вообще не содержит эксплойта. Вместо рабочего кода авторы публикуют описание уязвимости, заготовку, сценарий для проверки системы или файл README. Многие такие страницы созданы с помощью ИИ и отличаются длинными описаниями, декоративным оформлением и эмодзи при почти полном отсутствии технического содержания. На втором месте оказались поддельные эксплойты, где код выглядит правдоподобно, но не способен выполнить заявленные действия.

Показательный случай связан с критической уязвимостью CVE-2026-55200 (10.0) в библиотеке libssh2. Ошибка позволяет повредить память специально сформированным пакетом SSH и потенциально выполнить код удаленно. После того как опубликовали настоящий пример эксплуатации, появились созданные ИИ копии. Один из таких репозиториев обещал получить обратную командную оболочку, хотя код не выполнял действия, необходимые для эксплуатации самой уязвимости.

Часть подделок опаснее бесполезного кода. VulnCheck регулярно встречает вредоносные репозитории, которые маскируются под инструменты для проверки уязвимостей. В одном случае злоумышленник взял сканер VulnCheck для CVE-2023-36845 (9.8), добавил скрытую команду загрузки вредоносного файла и снова разместил измененную программу на GitHub. В других случаях вредоносный код прятали в несколько раз закодированных строках Base64 и запускали через функцию exec.

Специалисты также советуют избегать запутанного кода, который невозможно нормально прочитать, и репозиториев, предлагающих заплатить криптовалютой за якобы готовый эксплойт. По данным VulnCheck, GitHub удалил почти все вредоносные репозитории, на которые компания жаловалась, обычно в течение недели. То, что публикаций стало больше, само по себе больше не говорит о том, что реальных эксплойтов стало больше. ИИ заметно увеличил объем кода вокруг новых уязвимостей, но вместе с полезными материалами принес большое количество пустых заготовок, подделок и вредоносных программ.

SecurityLab