GhostClaw эволюционировала в новую вредоносную кампанию, которая использует GitHub repositories и рабочие процессы разработки с применением искусственного интеллекта для распространения credential-stealing malware в системах macOS. По данным исследования, схема стала заметно сложнее: злоумышленники выстраивают многоэтапную инфраструктуру, маскируют вредоносный код под полезные инструменты и эксплуатируют доверие пользователей к открытым репозиториям и developer workflows. Изначально кампания была задокументирована JFrog Security Research, а затем детали дополнили специалисты Jamf Threat Labs. Они обнаружили несколько GitHub repositories — в том числе с benign code — которые позднее были доработаны и дополнены вредоносными компонентами. Такая схема промежуточной подготовки, по сути, работает на укрепление доверия: репозиторий сначала выглядит безопасным, набирает видимость и только затем начинает доставлять payload. Типичный вредоносный GitHub repository содержит README с инструкциями,