Gitvenom saldırıları, kripto çalmak için yüzlerce Github deposunu kötüye kullanıyor

1 yıl önce

Gitvenom olarak adlandırılan bir kötü amaçlı yazılım kampanyası, kullanıcıları info-stajyerleri indirmek için yüzlerce GitHub depolarını kullanıyor, uzaktan erişim truva atlarını (sıçanlar) ve kripto ve kimlik bilgilerini çalmak için pano korsanları.

Kaspersky'ye göre, Gitvenom en az iki yıldır aktif, kullanıcıları küresel olarak hedefliyor, ancak Rusya, Brezilya ve Türkiye'ye yüksek bir odaklanıyor.

"Gitvenom kampanyası boyunca, arkasındaki tehdit aktörleri, GitHub'da kötü niyetli kodlara sahip sahte projeler içeren yüzlerce depo yarattı - örneğin, Instagram hesaplarıyla etkileşim kurmak için bir otomasyon aracı, bitcoin cüzdanlarını yönetmeye izin veren bir telgraf botu ve video oyunu valorin için bir hackleme aracı, Kurpersky'nin georgy kucherin'i açıklar.

Araştırmacı, sahte depoların, muhtemelen AI araçlarının yardımıyla ayrıntılar ve uygun şekilde yazılmış ReadMe dosyaları içeren özenle hazırlandığını açıklıyor.

Dahası, tehdit aktörleri, bu depolara sunulan taahhüt sayısını yapay olarak şişirmek, yüksek faaliyetin sahte bir görüntüsü oluşturmak ve güvenilirliği arttırmak için hile kullanıyor.

Kaspersky'nin Gitvenom kampanyasını destekleyen birden fazla depo analizi, projelere enjekte edilen kötü amaçlı kodun Python, JavaScript, C, C ++ ve C#dahil olmak üzere çeşitli dillerde yazıldığını ortaya koydu.

Farklı dillerin, belirli kod gözden geçirme araçları veya yöntemleri ile algılamadan kaçınmak için kullanıldığına inanılmaktadır.

Kurban yükü yürüttüğünde, enjekte edilen kod, saldırgan kontrolündeki bir GitHub deposundan ikinci aşamayı indirir.

Kaspersky, Gitvenom'da kullanılan aşağıdaki araçları buldu:

Rapor, Kasım 2024'ten itibaren saldırganın Bitcoin cüzdanının yarım milyon USD değerinde 5 BTC aldığı bir vakayı vurgulamaktadır.

Github depolarında düzenli yazılım veya hatta POC istismarları altında saklanan kötü amaçlı yazılım yeni olmasa da, Gitvenom'un süresi ve boyutu meşru platform kötüye kullanımının çok etkili olmaya devam ettiğini kanıtlıyor.

Destek içeriğini inceleyerek, antivirüs araçlarıyla dosyaları tarayarak ve indirilen dosyaları izole edilmiş bir ortamda yürüterek dosyalarından herhangi birini kullanmadan önce bir projeyi iyice incelemek çok önemlidir.

Kırmızı bayraklar arasında gizlenmiş kod, olağandışı otomatik taahhütler ve AI tarafından üretilen görünen aşırı ayrıntılı ReadMe dosyaları bulunur.

Github'da sahte ldapnightmware istismar

DPRK Hackers Dupe, yönetici olarak PowerShell komutlarını yazmayı hedefliyor

Apple App Store'da ilk kez bulunan kripto yazma uygulamaları

Yüzlerce sahte reddit sitesi Lumma Stealer kötü amaçlı yazılımını itiyor

Sahte Homebrew Google Reklamlar Mac kullanıcılarını kötü amaçlı yazılımlarla hedefleyin

Kaynak: Bleeping Computer

More Posts