GitHubに「悪質な模倣ソフト」を通報しても3週間以上放置されたがネットで話題になると10分で削除されたとの報告

2026年9月、ソフトウェア開発者のアンディ・ブライス氏が、ソフトウェア開発プラットフォームのGitHubに「悪質な模倣ソフトがある」と報告したものの、3週間以上放置されたという内容のブログを投稿しました。GitHubは3週間以上ブライス氏の報告に対処しなかったにもかかわらず、このブログがソーシャルニュースサイトのHacker Newsで話題になった途端、問題のページが削除されたとのことです。
Github has not removed malicious imitation software after 3 weeks | Successful Software
https://successfulsoftware.net/2026/09/24/github-has-not-removed-malicious-imitation-software-after-3-weeks/
イギリス在住のブライス氏は、コーディングや表計算ソフトを必要とせず、ドラッグ&ドロップで大量のデータを整理・視覚化するEasy Data Transformというソフトウェアを販売しています。
2026年8月31日、Easy Data Transformの顧客からそんなブライス氏にメールが届き、「GitHubにEasy Data Transformの模倣品がある」と報告を受けたとのこと。以下が、実際にGitHubで公開されていた模倣品のページのスクリーンショットです。

模倣品のGitHubページに掲載されている製品名やロゴはEasy Data Transformのものを無断使用しており、ブライス氏は同日中にGitHubへ連絡しました。するとGitHubからは以下のように、ブライス氏の報告を受け取ったもののすぐには対応できないという返信がありました。

GitHubからの返信を待つ間、同僚が当該GitHubページで配布されていたMac用のファイルを、ファイルやウェブサイトのマルウェア検査を行うvirustotal.comで調査しました。その結果、GitHubで配布されていたファイルには以下のように大量のマルウェアが仕込まれていたことが判明。

さらに当該ファイル内には、ダウンロードしたユーザーにマルウェアに関する警告を無視するよう促す画像が含まれていることもわかりました。

ブライス氏は9月10日にこれらの追加情報をGitHubへ報告しましたが、最初の報告から3週間以上が経過した9月23日になっても、GitHubからは最初の自動返信メール以外に何の音沙汰もありませんでした。次にどう対処するべきなのか迷ったブライス氏は、一連の経緯について記した上で、「可能な限り、ソフトウェアは必ずベンダーから直接ダウンロードしてください」とアドバイスするブログを公開しました。
すると、「GitHubはマルウェアが仕込まれた悪質な模倣ソフトウェアを放置している」というブライス氏のブログが、ソーシャルニュースサイトのHacker Newsで大きな話題となりました。
GitHub has not removed malicious imitation software after 3 weeks | Hacker News
https://news.ycombinator.com/item?id=49832406
ブライス氏のブログについてのスレッドがHacker Newsのトップページに掲載されてからわずか10分後、GitHubはようやく問題のページを削除しました。GitHubからブライス氏に届いた以下のメールには、当該アカウントをレビューしたところGitHub利用規約の違反が認められ、適切なアクションが取られたと記されています。

ブライス氏はHacker Newsへのコメントで、「この話の教訓は、『GitHubから最低限のサポートを受けたいなら、まずHacker Newsのトップページに掲載される必要がある』ということです。GitHubはやろうと思えば物事を非常に迅速に行うことができるようです。くそったれ!」と述べました。

・関連記事
GitHubでトロイの木馬を配布するリポジトリ約1万件が見つかる、正規プロジェクトを複製して検索結果に紛れ込む - GIGAZINE
求人オファーに見せかけて「バックドアを仕込んだGitHubリポジトリ」を送りつけられたという体験談 - GIGAZINE
MicrosoftのGitHubリポジトリ73件が無効化される、AIユーザーから認証情報を盗むマルウェアに侵害されたため - GIGAZINE
GitHubの偽スター経済の恐るべき実態 - GIGAZINE
GitHubの公開IssueだけでAIに非公開リポジトリの情報を吐き出させる脆弱性「GitLost」が報告される - GIGAZINE
GitHubで使われる言葉がAIの影響で変化している可能性を示す「The load-bearing vocabulary of Claude」 - GIGAZINE
AIでコードを再構築することが容易になったことで「コードをコピーしたらライセンスを引き継ぐ」というルールが破壊されているという指摘 - GIGAZINE
AIでオープンソースプロジェクトをコピーせずゼロから再構築することでライセンスを独立させてしまうサービス「MALUS」 - GIGAZINE
・関連コンテンツ
in ネットサービス, Posted by log1h_ik
You can read the machine translated English article Reports indicate that a 'malicious imita….







