Leiden Gelişmiş Bilgisayar Bilimi Enstitüsü'ndeki araştırmacılar, GitHub'da, bazıları kötü amaçlı yazılımlar da dahil olmak üzere çeşitli güvenlik açıkları için sahte kavram kanıtı (POC) istismarları sunan binlerce depo buldular.
Github, en büyük kod barındırma platformlarından biridir ve araştırmacılar, güvenlik topluluğunun güvenlik açıkları için düzeltmeleri doğrulamasına veya bir kusurun etkisini ve kapsamını belirlemesine yardımcı olmak için POC istismarlarını yayınlamak için kullanırlar.
Leiden Gelişmiş Bilgisayar Bilimleri Enstitüsü'ndeki araştırmacıların teknik makalesine göre, bir POC almak yerine kötü amaçlı yazılımlarla enfekte olma olasılığı, kanıtlanmış sahte ve şakalar hariç%10,3 kadar yüksek olabilir.
Araştırmacılar, aşağıdaki üç mekanizmayı kullanarak 2017-2021 arasında açıklanan bir güvenlik açığı için bir istismar reklamı yapan 47.300'den fazla depo analiz ettiler:
Ezilen 150.734 benzersiz IP'den, 2.864 eşleştirilmiş blok listesi girişinden, 1.522 virüs toplamı üzerinde antivirüs taramalarında kötü niyetli olarak tespit edildi ve bunların 1.069'u istismarDB veritabanında mevcuttu.
İkili analiz, 6.160 yürütülebilir bir dizi inceledi ve 1.398 depoda barındırılan toplam 2.164 kötü amaçlı örnek ortaya çıkardı.
Toplamda, test edilen 47.313'ten 4.893 depo, kötü niyetli kabul edildi, bunların çoğu 2020'den itibaren vahşicililerle ilgili.
Raporda, kötü amaçlı yazılım sunan sahte POC'lere sahip küçük bir depo seti bulunmaktadır. Bununla birlikte, araştırmacılar BleepingComputer ile hala canlı ve GitHub tarafından kaldırılma sürecinde en az 60 örnek paylaştılar.
Bu vakaların bazılarına daha yakından bakarak, araştırmacılar uzaktan erişim truva atlarından kobalt grevine kadar çok sayıda farklı kötü amaçlı yazılım ve zararlı senaryo buldular.
İlginç bir durum, yaygın olarak "BlueKeeps" olarak bilinen CVE-2019-0708 için bir POC'dir, bu da Pastebin'den bir VBScript getiren bir Base64-Obsuscated Python betiği içerir.
Komut dosyası, Windows CMD aracılığıyla uzaktan komut yürütmeyi destekleyen eski bir JavaScript tabanlı Truva atı olan Houdini Rat'tır.
Başka bir durumda, araştırmacılar, sistem bilgilerini, IP adresini ve kullanıcı aracısını toplayan bir Info-Stealer olan sahte bir POC tespit ettiler.
Bu daha önce başka bir araştırmacı tarafından bir güvenlik deneyi olarak oluşturuldu, bu yüzden otomatik araçla bulmak, yaklaşımlarının çalıştığı araştırmacılar için bir onaydı.
Aynı zamanda Darkrace'de güvenlik araştırmacısı olan araştırmacılardan El Yadmani Soufian, BleepingComputer'a aşağıda verilen teknik raporda yer almayan ek örnekler sunacak kadar nazikti:
Base64'te kodlanmış bir ikili içeren PowerShell POC, virüs toplamında kötü niyetli olarak işaretlenmiş.
Python POC, virüs toplamında kötü niyetli olarak işaretlenmiş baz 64 kodlu bir yükü çözen tek astar içeren POC.
Çoğu antivirüs motoru tarafından kötü niyetli olarak işaretlenen ve kobalt grevi olarak tanımlanan bir yürütülebilir dosyayı içeren sahte Bluekeeps istismarı.
Sahte POC'nin içinde, yazarının istediği takdirde hasara neden olabilecek aktif olmayan kötü niyetli bileşenlere sahip bir senaryo.
Doğrulanmamış bir kaynaktan GitHub'da bir depoya körü körüne güvenmek kötü bir fikir olacaktır, çünkü içerik denetlenmediğinden, kullanmadan önce incelemeleri kullanıcılara düşer.
Yazılım testçilerinin, yürütmeden önce mümkün olduğunca çok çek indirdikleri ve çalıştırdıkları POC'leri dikkatlice incelemeleri tavsiye edilir.
Soufian, tüm testçilerin bu üç adımı izlemesi gerektiğine inanıyor:
Araştırmacılar GitHub'a keşfettikleri tüm kötü niyetli depoları bildirdiler, ancak hepsi gözden geçirilip kaldırılana kadar biraz zaman alacak, bu yüzden birçoğu halka açık kalıyor.
Soufian'ın açıkladığı gibi, çalışmaları sadece GitHub'da tek seferlik bir temizlik eylemi olarak değil, yüklenen koddaki kötü niyetli talimatları işaretlemek için kullanılabilecek otomatik bir çözüm geliştirmeyi tetiklemeyi amaçlamaktadır.
Bu, ekibin araştırmasının ilk versiyonudur ve dedektörlerini geliştirmeye çalışıyorlar. Şu anda, algılama aracı daha güçlü bir şaşkınlıkla kodu kaçırıyor.
Bilgisayar korsanları kritik VMware kusurunu fidye yazılımı, madenciler için sömürüyor
Microsoft Azure SFX Bug Hacker'ların Hack Hizmet Kumaş Kümeleri Kaçınmasına İzin Ver
Apache Commons Metin RCE Kusur - Sakin Olun ve Yama Uzak
Microsoft Ekim 2022 Patch Salı günü Saldırılarda Kullanılan Zero Day, 84 Kusurlu
Zimbra sıfır gün kusurunu kullanarak hacklenen neredeyse 900 sunucu
Kaynak: Bleeping Computer