Una investigación de Orchid Files revela que miles de repositorios en GitHub llevan al menos dos años distribuyendo troyanos camuflados de herramientas populares como Sora, Excalidraw o software de desarrollo, sin que el equipo de seguridad de la plataforma actúe de forma sostenida. El autor demostró que cualquier usuario puede localizarlos con una búsqueda sencilla en la propia web de GitHub, sin conocimientos especializados: basta con filtrar los archivos README que contengan el encabezado "📥 Download" y un enlace a un archivo .zip alojado en raw.githubusercontent.com con un número de versión.
Hace un mes, el investigador publicó un primer artículo en el que documentaba el esquema y un script capaz de identificar alrededor de 10.000 repositorios. El texto llegó a la portada de Hacker News y fue recogido por otros medios de ciberseguridad. Horas después de la publicación, GitHub eliminó los 10.000 repositorios, pero no hizo nada más. Al volver a ejecutar el script pocas horas después, aparecieron nuevos repositorios con la misma estructura, que siguieron activos durante un mes.
El autor cuestiona la inacción de GitHub, propiedad de Microsoft, pese a contar con miles de empleados, herramientas de inteligencia artificial como Copilot y un equipo de seguridad dedicado. A su juicio, la plataforma dispone de los recursos necesarios para detectar y bloquear de forma masiva estos patrones, pero no ha establecido un proceso sistemático para hacerlo más allá de reaccionar puntualmente a publicaciones externas.
