Μια μεγάλης κλίμακας κακόβουλη λειτουργία με το όνομα “EmeraldWhale” αναζητούσε εκτεθειμένα αρχεία διαμόρφωσης Git, για να κλέψει πάνω από 15.000 διαπιστευτήρια λογαριασμού cloud από χιλιάδες ιδιωτικούς χώρους αποθήκευσης.
Δείτε επίσης: Οι Κινέζοι hackers Evasive Panda στοχεύουν την Ταϊβάν με το CloudScout toolset

Σύμφωνα με την Sysdig, ο οποίος ανακάλυψε την καμπάνια, η λειτουργία περιλαμβάνει τη χρήση αυτοματοποιημένων εργαλείων που σαρώνουν εύρη IP για εκτεθειμένα αρχεία διαμόρφωσης Git, τα οποία μπορεί να περιλαμβάνουν διακριτικά ελέγχου ταυτότητας. Στη συνέχεια, αυτά τα διακριτικά χρησιμοποιούνται για τη λήψη αποθετηρίων που είναι αποθηκευμένα στο GitHub, στο GitLab και στο BitBucket, τα οποία σαρώνονται για περαιτέρω διαπιστευτήρια.
Τα κλεμμένα δεδομένα διηθήθηκαν σε κουβάδες Amazon S3 άλλων θυμάτων και στη συνέχεια χρησιμοποιήθηκαν σε εκστρατείες ηλεκτρονικού phishing και ανεπιθύμητης αλληλογραφίας και πωλήθηκαν απευθείας σε άλλους εγκληματίες του κυβερνοχώρου.
Ενώ η έκθεση των διακριτικών ελέγχου ταυτότητας Git μπορεί να επιτρέψει την κλοπή δεδομένων στην EmeraldWhale, θα μπορούσε επίσης να οδηγήσει σε πλήρεις παραβιάσεις δεδομένων όπως είδαμε πρόσφατα με το Internet Archive.
Τα αρχεία διαμόρφωσης Git, όπως τα /.git/config ή .gitlab-ci.yml, χρησιμοποιούνται για τον καθορισμό διαφόρων επιλογών όπως repository paths, branches, remotes και μερικές φορές ακόμη και πληροφορίες ελέγχου ταυτότητας όπως κλειδιά API, διακριτικά πρόσβασης και κωδικούς πρόσβασης.
Οι προγραμματιστές ενδέχεται να συμπεριλάβουν αυτά τα μυστικά σε ιδιωτικά αποθετήρια για ευκολία, διευκολύνοντας τις μεταδόσεις δεδομένων και τις αλληλεπιδράσεις API χωρίς να διαμορφώνουν ή να εκτελούν έλεγχο ταυτότητας κάθε φορά.
Αυτό δεν είναι επικίνδυνο εφόσον το αποθετήριο είναι κατάλληλα απομονωμένο από την πρόσβαση του κοινού. Ωστόσο, εάν ο κατάλογος /.git που περιέχει το αρχείο διαμόρφωσης εκτεθεί κατά λάθος σε έναν ιστότοπο, οι φορείς απειλών που χρησιμοποιούν σαρωτές θα μπορούσαν εύκολα να τους εντοπίσουν και να τους διαβάσουν.
Δείτε ακόμα: Hackers διανέμουν Wiper Malware σε οργανισμούς του Ισραήλ
Εάν αυτά τα κλεμμένα αρχεία διαμόρφωσης περιέχουν διακριτικά ελέγχου ταυτότητας, μπορούν να χρησιμοποιηθούν για τη λήψη συσχετισμένου πηγαίου κώδικα, βάσεων δεδομένων και άλλων εμπιστευτικών πόρων που δεν προορίζονται για δημόσια πρόσβαση.

Οι παράγοντες απειλών πίσω από το EmeraldWhale χρησιμοποιούν εργαλεία ανοιχτού κώδικα όπως το «httpx» και το «Masscan» για να σαρώσουν ιστότοπους που φιλοξενούνται σε περίπου 500 εκατομμύρια διευθύνσεις IP, χωρισμένες σε 12.000 εύρη IP.
Η Sysdig λέει ότι οι χάκερ δημιούργησαν ακόμη και αρχεία που καταγράφουν κάθε πιθανή διεύθυνση IPv4, που εκτείνεται σε πάνω από 4,2 δισεκατομμύρια καταχωρήσεις, για να βελτιστοποιήσουν τις μελλοντικές σαρώσεις.
Οι σαρώσεις απλώς ελέγχουν εάν το αρχείο /.git/config και τα αρχεία περιβάλλοντος (.env) στις εφαρμογές Laravel είναι εκτεθειμένα, τα οποία μπορεί επίσης να περιέχουν κλειδιά API και διαπιστευτήρια cloud.
Μόλις εντοπιστεί μια έκθεση, τα διακριτικά επαληθεύονται χρησιμοποιώντας εντολές ‘curl‘ σε διάφορα API και εάν είναι έγκυρα, χρησιμοποιούνται για τη λήψη ιδιωτικών αποθετηρίων.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Αυτά τα ληφθέντα αποθετήρια σαρώνονται ξανά για μυστικά ελέγχου ταυτότητας για AWS, πλατφόρμες cloud και παρόχους υπηρεσιών email. Οι φορείς απειλών χρησιμοποίησαν τα εκτεθειμένα διακριτικά ελέγχου ταυτότητας για πλατφόρμες ηλεκτρονικού ταχυδρομείου για τη διεξαγωγή καμπανιών ανεπιθύμητης αλληλογραφίας και phishing.
Η Sysdig παρατήρησε τη χρήση δύο συνόλων εργαλείων για τον εξορθολογισμό αυτής της διαδικασίας μεγάλης κλίμακας, δηλαδή του MZR V2 (Mizaru) και του Seyzo-v2.
Δείτε επίσης: Τι πιστεύουν οι ethical hackers για την τεχνητή νοημοσύνη (AI);
Για τη Laravel, το εργαλείο Multigrabber v8.5 χρησιμοποιήθηκε για τον έλεγχο τομέων για αρχεία .env, την κλοπή τους και στη συνέχεια, την ταξινόμηση των πληροφοριών με βάση τις δυνατότητες χρηστικότητάς τους.
Πηγή: bleepingcomputer
