Jak poznat podvodný GitHub, mod nebo plugin ke hře
Vidar 2.0, Stargazers i BoryptGrab v roce 2026 balí infostealery do falešných cheatů a módů. Podle čeho poznat podvodný repozitář dřív, než si stáhnete malware.

Obsah článku
Módy, pluginy a komunitní nástroje patří k tomu nejlepšímu na PC hraní. Bohužel jsou taky oblíbeným převlekem pro malware. V roce 2026 popsali bezpečnostní výzkumníci hned několik kampaní, které přes GitHub a další platformy cílily přímo na hráče falešnými „cheaty", módy a launchery. Tenhle návod ukazuje, podle čeho podvodný projekt poznáte dřív, než si stáhnete infostealer.
Proč si útočníci vybrali zrovna hráče
Hráči pravidelně instalují software z neoficiálních zdrojů – mody, launchery, „optimalizátory", cheaty. To je přesně chování, na kterém útočník staví. Podle analýz z roku 2026 přitom nejde o ojedinělé případy:
- Výzkumníci popsali kampaň distribuující stealer Vidar 2.0 přes stovky GitHub repozitářů s „free game cheats", cílící na hráče Counter-Strike, Valorant, Fortnite i Call of Duty.
- Síť Stargazers šířila malware přes přes 500 GitHub repozitářů s falešnými Minecraft módy (např. napodobeniny Skyblock Extras a Polar Client) a kradla hesla, Discord tokeny a krypto peněženky.
- Další kampaň (BoryptGrab) využila více než 100 repozitářů s falešnými nástroji a cheaty ke krádeži dat z prohlížeče a peněženek.
Společný jmenovatel: cílem je infostealer – malware, který z PC posbírá uložená hesla, cookies a session tokeny. A právě infostealer logy tvořily většinu nedávno odhalené databáze 24 miliard záznamů, kterou popsali výzkumníci z Cybernews. Stažení jednoho falešného módu tak může být přesně ten okamžik, kdy vaše údaje skončí v takovém logu.
Varovné signály falešného repozitáře
GitHub sám o sobě není záruka bezpečí – kdokoli si tam může založit projekt. Podle analýz z roku 2026 útočníci navíc cpou do README souborů SEO klíčová slova, aby je vyhledávače řadily vedle legitimních výsledků. Na co si dát pozor:
| Signál | Co znamená |
|---|---|
| „Free premium" / „free V-Bucks" / „undetected cheat" | klasická návnada; nikdo nedává placené věci zadarmo |
| Stažení jako heslem chráněný ZIP/RAR | heslo brání antiviru soubor prohlédnout – velký red flag |
| Instrukce „vypněte antivirus / přidejte výjimku" | legitimní mod to nikdy nepotřebuje |
Spustitelný .exe/instalátor místo zdrojového kódu |
u opravdového open-source módu vidíte kód, ne jen binárku |
| Mladý účet, žádná historie, jen hvězdy | hvězdy i stažení se dají nakupovat; samy o sobě nic nedokazují |
| Odkaz pryč z GitHubu (Discord, externí „loader") | stahování mimo platformu obchází kontroly |
Pozor právě na hvězdičky a počty stažení: jedna z kampaní roku 2026 nafoukla důvěryhodnost falešnými GitHub hvězdami, recenzemi, YouTube tutoriály i příznivými komentáři na VirusTotalu. Popularita není důkaz čistoty.
Jak ověřit projekt, než ho stáhnete
- Najděte oficiální zdroj módu. U velkých her existují zavedené platformy (CurseForge, Nexus Mods, Steam Workshop, Thunderstore). Začněte tam, ne v Google výsledcích na „download X free".
- Čtěte kód, ne jen README. U skutečného open-source vidíte zdrojové soubory. Pokud projekt nabízí jen zabalenou binárku a žádný čitelný kód, je to varování.
- Ověřte autora a historii. Dlouhodobý účet s reálnou aktivitou a komunitou je jiná liga než repozitář starý tři dny.
- Nedůvěřujte slibům „zdarma to drahé". Skiny, prémium, vnitroherní měna „zdarma" jsou téměř vždy návnada.
- Nikdy nevypínejte antivirus na cizí příkaz a nestahujte nic chráněného heslem od neznámého zdroje.
Co dělat, když jste už něco stáhli
Pokud máte podezření, že jste spustili podvodný nástroj, předpokládejte, že hesla v prohlížeči mohla uniknout, a jednejte rychle:
- Z jiného, čistého zařízení změňte hesla – nejdřív e-mailu, pak herních účtů.
- Zapněte/zkontrolujte vícefaktorové ověření a odhlaste všechna zařízení (zruší se tím ukradené session tokeny).
- Projděte navázané aplikace (Discord, marketplace) a odeberte neznámé.
- Spusťte kontrolu antivirem; v případě jistoty zvažte čistou reinstalaci.
Kompletní postup zabezpečení účtů napříč platformami jsme sepsali zvlášť:
Časté dotazy
Je každý cheat malware? Ne, ale „free undetected cheat" z náhodného repozitáře je extrémně rizikový a navíc často porušuje pravidla hry. Riziko/odměna je špatné.
Když má projekt hodně hvězd a stažení, je bezpečný? Ne nutně. Hvězdy, stažení i recenze se dají uměle nafouknout – v roce 2026 to útočníci dělali běžně.
Jak poznám infostealer po nákaze? Často nijak nápadně. Příznaky bývají nepřímé: nečekaná odhlášení z účtů, přihlášení z cizí lokality, zprávy odeslané „vámi". Při podezření jednejte, jako by k úniku došlo.
Jsou bezpečnější módy z CurseForge nebo Nexusu? Zavedené platformy mají moderaci a komunitní dohled, takže riziko snižují – ale ani tam není záruka stoprocentní. Pravidla obezřetnosti platí pořád.
Závěr
Módy a komunitní nástroje za to stojí, ale GitHub ani počet hvězd nejsou záruka. Kampaně roku 2026 – Vidar 2.0, Stargazers, BoryptGrab – ukázaly, jak masově dnes útočníci balí infostealery do falešných cheatů a módů. Držte se oficiálních platforem, čtěte kód místo README, nikdy nevypínejte antivirus na cizí pokyn a nevěřte slibům „drahé zdarma". A když máte podezření, jednejte rychle: čisté zařízení, nová hesla, MFA, odhlášení všude.
Zdroje a další čtení
Zdroje
- Infosecurity Magazine: Vidar Stealer 2.0 Exploits Fake Game Cheats on GitHub, Reddit infosecurity-magazine.com
- Malwarebytes: Retro gaming fans are the new target for fake GitHub malware malwarebytes.com
- Cybernews: 24 billion records, including usernames and passwords, exposed in colossal data leak cybernews.com


