Návody

Jak poznat podvodný GitHub, mod nebo plugin ke hře

Vidar 2.0, Stargazers i BoryptGrab v roce 2026 balí infostealery do falešných cheatů a módů. Podle čeho poznat podvodný repozitář dřív, než si stáhnete malware.

· Jun 26, 2026 · aktualizováno Jun 22, 2026
Jak poznat podvodný GitHub, mod nebo plugin ke hře
Obsah článku
  1. Proč si útočníci vybrali zrovna hráče
  2. Varovné signály falešného repozitáře
  3. Jak ověřit projekt, než ho stáhnete
  4. Co dělat, když jste už něco stáhli
  5. Časté dotazy
  6. Závěr
  7. Zdroje a další čtení

Módy, pluginy a komunitní nástroje patří k tomu nejlepšímu na PC hraní. Bohužel jsou taky oblíbeným převlekem pro malware. V roce 2026 popsali bezpečnostní výzkumníci hned několik kampaní, které přes GitHub a další platformy cílily přímo na hráče falešnými „cheaty", módy a launchery. Tenhle návod ukazuje, podle čeho podvodný projekt poznáte dřív, než si stáhnete infostealer.

Proč si útočníci vybrali zrovna hráče

Hráči pravidelně instalují software z neoficiálních zdrojů – mody, launchery, „optimalizátory", cheaty. To je přesně chování, na kterém útočník staví. Podle analýz z roku 2026 přitom nejde o ojedinělé případy:

  • Výzkumníci popsali kampaň distribuující stealer Vidar 2.0 přes stovky GitHub repozitářů s „free game cheats", cílící na hráče Counter-Strike, Valorant, Fortnite i Call of Duty.
  • Síť Stargazers šířila malware přes přes 500 GitHub repozitářů s falešnými Minecraft módy (např. napodobeniny Skyblock Extras a Polar Client) a kradla hesla, Discord tokeny a krypto peněženky.
  • Další kampaň (BoryptGrab) využila více než 100 repozitářů s falešnými nástroji a cheaty ke krádeži dat z prohlížeče a peněženek.

Společný jmenovatel: cílem je infostealer – malware, který z PC posbírá uložená hesla, cookies a session tokeny. A právě infostealer logy tvořily většinu nedávno odhalené databáze 24 miliard záznamů, kterou popsali výzkumníci z Cybernews. Stažení jednoho falešného módu tak může být přesně ten okamžik, kdy vaše údaje skončí v takovém logu.

Varovné signály falešného repozitáře

GitHub sám o sobě není záruka bezpečí – kdokoli si tam může založit projekt. Podle analýz z roku 2026 útočníci navíc cpou do README souborů SEO klíčová slova, aby je vyhledávače řadily vedle legitimních výsledků. Na co si dát pozor:

Signál Co znamená
„Free premium" / „free V-Bucks" / „undetected cheat" klasická návnada; nikdo nedává placené věci zadarmo
Stažení jako heslem chráněný ZIP/RAR heslo brání antiviru soubor prohlédnout – velký red flag
Instrukce „vypněte antivirus / přidejte výjimku" legitimní mod to nikdy nepotřebuje
Spustitelný .exe/instalátor místo zdrojového kódu u opravdového open-source módu vidíte kód, ne jen binárku
Mladý účet, žádná historie, jen hvězdy hvězdy i stažení se dají nakupovat; samy o sobě nic nedokazují
Odkaz pryč z GitHubu (Discord, externí „loader") stahování mimo platformu obchází kontroly

Pozor právě na hvězdičky a počty stažení: jedna z kampaní roku 2026 nafoukla důvěryhodnost falešnými GitHub hvězdami, recenzemi, YouTube tutoriály i příznivými komentáři na VirusTotalu. Popularita není důkaz čistoty.

Jak ověřit projekt, než ho stáhnete

  1. Najděte oficiální zdroj módu. U velkých her existují zavedené platformy (CurseForge, Nexus Mods, Steam Workshop, Thunderstore). Začněte tam, ne v Google výsledcích na „download X free".
  2. Čtěte kód, ne jen README. U skutečného open-source vidíte zdrojové soubory. Pokud projekt nabízí jen zabalenou binárku a žádný čitelný kód, je to varování.
  3. Ověřte autora a historii. Dlouhodobý účet s reálnou aktivitou a komunitou je jiná liga než repozitář starý tři dny.
  4. Nedůvěřujte slibům „zdarma to drahé". Skiny, prémium, vnitroherní měna „zdarma" jsou téměř vždy návnada.
  5. Nikdy nevypínejte antivirus na cizí příkaz a nestahujte nic chráněného heslem od neznámého zdroje.

Co dělat, když jste už něco stáhli

Pokud máte podezření, že jste spustili podvodný nástroj, předpokládejte, že hesla v prohlížeči mohla uniknout, a jednejte rychle:

  • Z jiného, čistého zařízení změňte hesla – nejdřív e-mailu, pak herních účtů.
  • Zapněte/zkontrolujte vícefaktorové ověření a odhlaste všechna zařízení (zruší se tím ukradené session tokeny).
  • Projděte navázané aplikace (Discord, marketplace) a odeberte neznámé.
  • Spusťte kontrolu antivirem; v případě jistoty zvažte čistou reinstalaci.

Kompletní postup zabezpečení účtů napříč platformami jsme sepsali zvlášť:

Zabezpečte si herní účty

Časté dotazy

Je každý cheat malware? Ne, ale „free undetected cheat" z náhodného repozitáře je extrémně rizikový a navíc často porušuje pravidla hry. Riziko/odměna je špatné.

Když má projekt hodně hvězd a stažení, je bezpečný? Ne nutně. Hvězdy, stažení i recenze se dají uměle nafouknout – v roce 2026 to útočníci dělali běžně.

Jak poznám infostealer po nákaze? Často nijak nápadně. Příznaky bývají nepřímé: nečekaná odhlášení z účtů, přihlášení z cizí lokality, zprávy odeslané „vámi". Při podezření jednejte, jako by k úniku došlo.

Jsou bezpečnější módy z CurseForge nebo Nexusu? Zavedené platformy mají moderaci a komunitní dohled, takže riziko snižují – ale ani tam není záruka stoprocentní. Pravidla obezřetnosti platí pořád.

Závěr

Módy a komunitní nástroje za to stojí, ale GitHub ani počet hvězd nejsou záruka. Kampaně roku 2026 – Vidar 2.0, Stargazers, BoryptGrab – ukázaly, jak masově dnes útočníci balí infostealery do falešných cheatů a módů. Držte se oficiálních platforem, čtěte kód místo README, nikdy nevypínejte antivirus na cizí pokyn a nevěřte slibům „drahé zdarma". A když máte podezření, jednejte rychle: čisté zařízení, nová hesla, MFA, odhlášení všude.

Zdroje a další čtení

Zdroje

  • Infosecurity Magazine: Vidar Stealer 2.0 Exploits Fake Game Cheats on GitHub, Reddit infosecurity-magazine.com
  • Malwarebytes: Retro gaming fans are the new target for fake GitHub malware malwarebytes.com
  • Cybernews: 24 billion records, including usernames and passwords, exposed in colossal data leak cybernews.com