
Uma recente campanha de phishing teve como alvo quase 12.000 repositórios no GitHub, enganando desenvolvedores com falsos alertas de segurança. O golpe leva as vítimas a autorizar um aplicativo OAuth malicioso que concede aos invasores acesso total às contas e seus repositórios.
Ataque de phishing no GitHub compromete repositórios com aplicativo OAuth malicioso

Os invasores criam um falso “Alerta de Segurança” nos repositórios do GitHub, informando os desenvolvedores sobre uma suposta tentativa de login suspeita. O aviso menciona um acesso a partir de Reykjavik, Islândia, associado ao endereço IP 53.253.117.8, alarmando os usuários.
O alerta sugere que os desenvolvedores atualizem suas senhas, revisem sessões ativas e ativem a autenticação em dois fatores (2FA). No entanto, todos os links fornecidos redirecionam para uma página de autorização do GitHub para um aplicativo OAuth chamado “gitsecurityapp”.
Permissões do aplicativo malicioso
Ao autorizar o aplicativo OAuth malicioso, o desenvolvedor concede permissão para:
- Acessar e modificar repositórios (privados e públicos)
- Gerenciar perfil do usuário
- Ler informações da organização e projetos
- Controlar discussões e fluxos de trabalho do GitHub Actions
- Criar, editar e excluir gists
- Remover repositórios
Essas permissões oferecem controle total sobre a conta, permitindo que os invasores manipulem projetos e roubem código-fonte.
Como se proteger
Se você autorizou o aplicativo OAuth malicioso, siga estas etapas para mitigar os danos:
- Revogue o acesso do aplicativo acessando Configurações > Aplicações no GitHub e removendo qualquer app suspeito, especialmente “gitsecurityapp”.
- Verifique suas credenciais para identificar e remover acessos inesperados.
- Analise repositórios e fluxos de trabalho para detectar alterações desconhecidas.
- Atualize suas senhas e tokens de acesso imediatamente.
Resposta do GitHub
A campanha de phishing foi detectada na manhã do dia 16 de março de 2025 e continua ativa, com flutuações no número de repositórios comprometidos, indicando que o GitHub está reagindo ao ataque.
A equipe do GitHub foi contatada sobre o incidente e mais informações serão divulgadas conforme a investigação avança.