Akıllı yazılımları zorlamak için depoları kötüye kullanan zeki 'GitHub Scanner' kampanyası

1 yıl önce

Akıllı bir tehdit kampanyası, GitHub depolarını, açık kaynaklı bir proje deposunu sık sık sıklayan veya e-posta bildirimlerine abone olan kullanıcıları hedefleyen Lumma Stealer şifre çalan kötü amaçlı yazılımları dağıtmak için kötüye kullanıyor.

Kötü niyetli bir GitHub kullanıcısı, projenin "güvenlik açığı" içerdiğini ve başkalarını sahte bir "Github tarayıcı" alanını ziyaret etmeye çağıran açık kaynaklı bir depoda yeni bir "sorun" açar. Bununla birlikte, söz konusu alan GitHub ile ilişkili değildir ve kullanıcıları Windows kötü amaçlı yazılımları yüklemeye yönlendirir.

Konuları daha da ilginç hale getirmek için, kullanıcılar ve bu depolara katkıda bulunanlar bu "önemli!" Meşru Github sunucularından e -posta uyarıları Bir tehdit oyuncusu her depoda yeni bir sorun oluşturduğunda, bu kimlik avı kampanyasını daha ikna edici hale getiriyor.

Github kullanıcıları bu hafta e -posta bildirimleri alıyorlar, onları katkıda bulundukları veya başka bir şekilde abone oldukları bir proje reposunda bir "güvenlik açığı" ele almaya çağırıyorlar.

Kullanıcılara iddia edilen güvenlik sorunu hakkında daha fazla bilgi edinmek için "GitHub-Panner [.] Com" i ziyaret etmeleri tavsiye edilir.

Cazibeyi daha ikna etmek için e -posta, meşru GitHub e -posta adresinden kaynaklanır, notifications@github.com ve mesaj gövdesinde "En İyi Github Güvenlik Ekibi" imzalanır.

Etki alanı, Github-Panner [.] Com GitHub'a bağlı değildir ve ziyaretçilere kötü amaçlı yazılım sunmak için kullanılıyor.

Alan adını ziyaret ettikten sonra, kullanıcılar "insan olduğunuzu doğrulamalarını" isteyen sahte bir captcha ile karşılanır.

Bir kullanıcı "Ben bir robot değilim", arka plandaki JavaScript kodu, kötü amaçlı kodları panolarına kopyalar.

Sonraki bir ekran, kullanıcıyı Windows Run komutunu (Windows+R tuş kombinasyonuna basarak) yürütmeye ve "RUN" yardımcı programındaki içeriği yapıştırmaya (CTRL+V) yapıştırmasını ister.

Aşağıda gösterilen perde arkası JavaScript kodu, GitHub-Scanner [.] Com'da da barındırılan başka bir dosya indir. Dosya, aynı etki alanından bir 'l6e.exe' Windows yürütülebilir dosyasını indirmek, geçici bir dizinde "syssetup.exe" olarak kaydetmek ve yürütmek için PowerShell talimatları içerir.

Şimdiye kadar birkaç antivirüs motoru tarafından tanımlandığı gibi, bu 'l6e.exe' [virustotal analiz] bir Truva atıdır ve anti-tespit ve kalıcılık yetenekleriyle donatılmıştır.

Uygulandığında, kötü amaçlı yazılım, çoğu yazma sırasında aşağı olan birkaç şüpheli alan adına başvurmaya çalışır:

Eemmbryequo.shop keennylrwmqlw.shop lisansodqwmqn.shop reggwardssdqw.shop Stelaxatinownio.shop tendenctywop.shop Tesecuuweqo.shop tryyudjasudqo.shop

BleepingComputer, kötü amaçlı yazılımın, yüklü web tarayıcılarından kimlik bilgilerini, kimlik doğrulama çerezlerini ve tarama geçmişini çalmak için kullanılan Lumma Stealer bilgi çalma kötü amaçlı yazılım olduğunu doğruladı.

Kötü amaçlı yazılım ayrıca, enfekte olmuş cihazdan hassas bilgiler içerebilen kripto para birimi cüzdanlarını veya dosyaları çalabilir.

Bu e -posta bildirimlerinin nasıl tetiklendiğine gelince? Bunun sırrı, tehdit aktörleri tarafından açık kaynak depolarını taşmak ve bu kampanyayı zorlamak için istismar edilen GitHub "Sorunları" özelliğidir.

Tehdit aktörleri sözde GitHub kullanıcı hesapları oluşturur ve bunları, başkalarının sahte GitHub tarayıcı alanını ziyaret etmesine yönlendiren açık kaynaklı bir projede yeni bir "sorun" açmak için kullanırlar.

Bu sorunun içeriği, resmi Github sunucularından, söz konusu açık kaynak deposuna abone olanlara e -posta uyarıları olarak dağıtılacaktır.

Kullanıcılar bu tür e -postalarda bağlantıları ve ekleri açmaktan kaçınmalı ve ilgili "sorunları" soruşturma için GitHub'a bildirmelidir.

Bu olay, GitHub gibi oldukça popüler platformların hain kullanıcılar tarafından istismar edilebileceği bir yol daha gösteriyor.

Geçen ay, BleepingComputer, tehdit aktörlerinin Github sorunlarındaki insanların sorularına Lumma Stealer kötü amaçlı yazılımları da yükleyen sahte düzeltmelerle yanıt verdiğini bildirdi.

Bu kampanyalar, daha sonra tedarik zinciri saldırılarını yürütmek için kötü amaçlı kodla değiştirilebilen kaynak koduna veya projelere erişim sağlamak için geliştiricinin kimlik bilgilerini çalmayı amaçlamaktadır. kötü amaçlı yazılım.

Cody Nash'e bahşiş için teşekkürler.

Kötü amaçlı yazılım dağıtım hizmeti tarafından kullanılan 3.000'den fazla GitHub hesabı

Github Yorumları Şifre Yatmak İçin İstismar edildi Kötü Yazılımları Düzeltmeler olarak Maskelenmiş

Yeni Voldemort kötü amaçlı yazılım, çalıntı verileri depolamak için Google sayfalarını kötüye kullanıyor

Hackerlar Kötüye Kullanım Uzaktan Erişim Kötü Yazılımları Teslim etmek için Ücretsiz TryCloudFlare

Sahte Crowdtrike Onarım Kılavuzu Yeni Infostealer kötü amaçlı yazılımını iter

Kaynak: Bleeping Computer

More Posts