'Lofygang' tehdit aktörleri, NPM ve GitHub gibi kod barındırma platformlarına 200 kötü amaçlı paket ve sahte hack araçları dağıtarak kimlik bilgisi çalan bir işletme oluşturdu.
Araştırmacılar, bu paketlerin bazılarını Kaspersky, Jfrog ve Sonatype tarafından yapılan son raporlarda, typo-squatted paket adlarını kullanarak tedarik zinciri saldırılarında gören son raporlarda vurguladılar.
Kötü niyetli paketlerin çoğu rapor edildi ve kaldırıldı, diğerleri ise bunu yazarken hala indirilebilir. GitHub'da kötü niyetli Lofygang paketlerini aramak ve izlemek için özel bir proje bile var.
CheckMarx'ın yeni bir raporu, Lofygang'ın operasyonunu haritalamaya ve tehdit oyuncunun hedefleri, büyüklüğü ve gerçek etkisi hakkında net ve geniş bir bakış açısı sağlamaya çalışır.
Tehdit grubunun kapsamlı çevrimiçi varlığını gözlemleyerek CheckMarx, kredi kartı verilerini çalmak, "nitro" kimlik bilgilerini ve Disney+ ve Minecraft gibi akış ve oyun hizmetleri hesaplarını çalmakla ilgilendiklerini söyledi.
Bu nedenle, Lofygang, yüksek hacimli hesap uzlaşması elde etmeyi ve daha sonra karanlık web'deki çeşitli özel kanallardaki bu hesaplara erişimi, hack forumlarını ve anlaşmazlığı yeniden satmayı amaçlayan finansal kârla motive edilir.
Grup ayrıca, hackleme araçlarının nasıl kullanılacağı hakkında video öğreticileri barındıran bir YouTube kanalı işletiyor ve ikisi 10 bin görüntülemeyi aştı.
Discord Channel bir yıl önce oluşturuldu, grubun hackleme aracı operatörlerine rehberlik ve destek sundu, promosyon anlaşmazlığı nitro hediyeleri ve daha fazlası.
"Lofy Boost" adlı anlaşmazlık üzerine bir bot, kanal üyeleri tarafından kullanıcı adına çalıntı bir kredi kartı kullanarak Nitro satın almak için kullanılabilir. Bot ayrıca, dolandırıcıların daha sonra kötüye kullanabileceği kullanıcı jetonları alır.
Çalınan kredi kartlarının saklanması, NPM tedarik zinciri enfeksiyonlarından ve GitHub'a bağcıklı ve geri yüklenen hack araçlarını iterek daha az yetenekli siber suçlular tutar ve ücretsiz kullanır.
NPM'lerin çoğu, uyumsuzluk geliştirme paketlerini veya renk, dizeler ve dosya işlemleri için paketleri taklit eder. Ücretsiz hack araçları, bilgisayar korsanlarının birbirinden toplanma ve öğrenme eğiliminde olduğu forumlarda tanıtılır.
Github'da çete tarafından tanıtılan araçlardan bazıları bir anlaşmazlık spamer, bir nitro jeneratör, bir şifre çalma, bir anlaşmazlık jeton kapma ve bir anlaşmazlık saklama modülüdür.
Lofygang'ın ana anlaşmazlığı kötü amaçlı yazılım, enfekte olmuş sistemdeki Discord uygulamasının meşru sürümünü, kullanıcının bir abonelik için her ödediğinde kredi kartı bilgilerini sifat eden kötü amaçlı bir sürümle değiştirir.
Çoğu durumda, kötü amaçlı yazılım ana pakete dahil değildir. Bunun yerine, bir bağımlılık olarak getirilir, bu nedenle araçlarının operatörlerinin dolandırıldıklarını fark etme olasılıkları daha düşüktür ve barındırma platformları bunları kaldırmaz.
Ek olarak, Lofygang, NPM paketlerini yüklemek için 50'den fazla hesap kullanır ve kötü amaçlı işlemlerini büyük ölçekli yayından kaldırma işlemlerinden kaçınmak için mümkün olduğunca parçalar.
Kaçınılması/kaldırılması gereken paketlerin tam bir listesi için CheckMarx, GitHub'ın bir listesini derledi.
Kripto borsaları tarafından kullanılan NPM paketleri tehlikeye atılmış
Kötü niyetli PYPI paketleri anlaşmazlığı şifre çalan kötü amaçlı yazılımlara dönüştürür
Tedarik zinciri saldırısında kötü amaçlı yazılım yaymak için hacklenen canlı destek hizmeti
Yeni Hacking Grubu 'Metador' Aylarca ISS Networks'te gizleniyor
Kuzey Koreli Lazarus Hacker'ları ABD Enerji Sağlayıcılarını hedef alıyor
Kaynak: Bleeping Computer