Contexte et chronologie

Le 31 août 2026, un client a signalé à l’auteur d’Easy Data Transform la présence d’un dépôt GitHub contenant une image disque .dmg qui reproduisait le nom et le logo du produit. L’incident a été immédiatement rapporté via le formulaire de signalement de GitHub. Le 10 septembre, l’auteur a ajouté à son signalement les résultats d’une analyse VirusTotal, qui a indiqué de multiples détections de logiciels malveillants. Malgré ces deux relances, aucune réponse supplémentaire n’a été fournie avant le 23 septembre, soit 23 jours d’attente.

Le 24 septembre, après la diffusion de l’affaire sur la page d’accueil de Hacker News, le dépôt a été retiré environ dix minutes plus tard, ce qui suggère une réaction conditionnée par la visibilité publique plutôt que par le processus interne de modération.

Mécanismes de l’imitation et du malware

Le fichier .dmg hébergé sur le dépôt était une copie modifiée du programme original. En plus du remplacement du logo, l’auteur malveillant a changé l’image d’arrière‑plan du disque virtuel afin d’inciter les utilisateurs à ignorer les alertes de sécurité. L’analyse effectuée avec VirusTotal a révélé plusieurs signatures de logiciels indésirables, ce qui indique que le binaire contenait probablement des chargeurs de type dropper ou des exécutables de type trojan. L’utilisation d’Isobuster a permis de confirmer la présence de ces modifications au niveau du système de fichiers du disque image.

Le format .dmg de macOS, bien que pratique pour la distribution d’applications, ne chiffre pas le contenu par défaut. Ainsi, un acteur malveillant peut insérer du code supplémentaire sans que l’utilisateur final ne le remarque, surtout si l’icône et le nom du produit sont fidèlement reproduits.

Analyse du processus de retrait sur GitHub

GitHub propose un mécanisme de signalement basé sur les politiques de retrait de contenu et les demandes de droit d’auteur (DMCA). Dans ce cas, le signalement initial a généré une réponse automatisée, mais aucune action concrète n’a été prise pendant plus de trois semaines. L’absence de suivi suggère que le ticket a pu être classé comme « low priority » ou que le processus de validation interne a été bloqué par un manque de preuves supplémentaires.

Le déclenchement du retrait après la mise en avant sur Hacker News montre que la visibilité médiatique accélère le traitement des demandes. Cette dynamique soulève des questions sur l’équité du système : les signalements provenant d’utilisateurs moins médiatisés pourraient rester sans réponse, augmentant ainsi le risque d’exposition aux malwares.

Implications pour les développeurs et les utilisateurs

Les développeurs doivent surveiller régulièrement les plateformes de partage de code pour détecter les copies non autorisées de leurs binaires. L’utilisation d’outils d’analyse automatisée comme VirusTotal dès la découverte d’un dépôt suspect permet de documenter rapidement les menaces et de renforcer le dossier de plainte.

Pour les utilisateurs, la recommandation explicite de télécharger les logiciels depuis le site officiel du vendeur reste la mesure la plus fiable. Le cas étudié montre que même des dépôts publics peuvent contenir des versions modifiées qui contournent les avertissements de sécurité intégrés au système d’exploitation.