ΑρχικήSecurityGitVenom: Ψεύτικα GitHub repositories διανέμουν malware

GitVenom: Ψεύτικα GitHub repositories διανέμουν malware

Μια καμπάνια malware με την ονομασία GitVenom χρησιμοποιεί εκατοντάδες GitHub repositories και προσπαθεί να πείσει τους στόχους να κατεβάσουν προγράμματα κλοπής πληροφοριών, trojans απομακρυσμένης πρόσβασης (RAT) και clipboard hijackers για να κλέψουν crypto και διαπιστευτήρια.

GitVenom Ψεύτικα GitHub repositories malware

Η καμπάνια, που αναλύθηκε από την Kaspersky, είναι ενεργή τουλάχιστον τα δύο τελευταία χρόνια. Στοχεύει χρήστες σε όλο τον κόσμο, αλλά κυρίως στη Ρωσία, τη Βραζιλία και την Τουρκία.

Σύμφωνα με ερευνητή της Kaspersky, οι επιτιθέμενοι πίσω από την καμπάνια GitVenom έχουν δημιουργήσει εκατοντάδες GitHub repositories που περιέχουν ψεύτικα projects με κακόβουλο κώδικα. Για παράδειγμα, υπάρχει ένα όργανο αυτοματισμού για αλληλεπίδραση με λογαριασμούς Instagram, ένα Telegram bot που επιτρέπει τη διαχείριση πορτοφολιών Bitcoin και ένα hacking εργαλείο για το βιντεοπαιχνίδι Valorant.

Δείτε επίσης: Have I Been Pwned: 284 εκατ. λογαριασμοί κλάπηκαν μέσω info-stealer malware

Ο ερευνητής εξηγεί ότι τα ψεύτικα repositories είναι κατασκευασμένα με προσοχή, ώστε να φαίνονται νόμιμα. Επιπλέον, οι επιτιθέμενοι διογκώνουν τεχνητά τον αριθμό των commits που υποβάλλονται σε αυτά τα repositories, δημιουργώντας μια ψεύτικη εικόνα υψηλής δραστηριότητας και αυξάνοντας περαιτέρω την αξιοπιστία.

Κατάχρηση GitHub projects για διανομή malware

Η ανάλυση repositories, που σχετίζονται με την καμπάνια GitVenom, έδειξε ότι ο κακόβουλος κώδικας που εισάγεται στα projects είναι γραμμένος σε διάφορες γλώσσες, όπως Python, JavaScript, C, C++ και C#.

Η χρήση διαφορετικών γλωσσών βοηθά στην αποφυγή εντοπισμού με συγκεκριμένα εργαλεία ή μεθόδους ελέγχου κώδικα.

Μόλις το θύμα εκτελέσει το payload, ο κώδικας που εισάγεται κατεβάζει το πρόγραμμα δεύτερου σταδίου από ένα GitHub repository που ελέγχεται από τους εισβολείς.

Δείτε επίσης: Νέες καμπάνιες διανομής των info-stealer malware Lumma και ACR Stealer

Η Kaspersky βρήκε ότι τα ακόλουθα εργαλεία χρησιμοποιούνται στην καμπάνια GitVenom:

Node.js stealer: Infostealer malware που στοχεύει αποθηκευμένα διαπιστευτήρια, στοιχεία cryptocurrency wallet και ιστορικό περιήγησης. Συμπιέζει τα δεδομένα σε ένα αρχείο .7z και το εξάγει μέσω Telegram.

AsyncRAT: Ένα RAT ανοιχτού κώδικα που επιτρέπει τον απομακρυσμένο έλεγχο, την καταγραφή πληκτρολογήσεων, την καταγραφή οθόνης, τον χειρισμό αρχείων και την εκτέλεση εντολών.

Quasar backdoor: Ένα RAT ανοιχτού κώδικα (παρόμοιο με AsyncRAT).

Clipboard hijacker: Κακόβουλο λογισμικό που παρακολουθεί το clipboard του θύματος για διευθύνσεις πορτοφολιού κρυπτονομισμάτων. Αντικαθιστά τις διευθύνσεις με μια διεύθυνση ελεγχόμενη από τον εισβολέα, ανακατευθύνοντας χρήματα στους επιτιθέμενους.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

GitVenom: Ψεύτικα GitHub repositories διανέμουν malware

Προστασία

Η κακόβουλη καμπάνια GitVenom δείχνει ότι οι hackers μπορούν να εκμεταλλεύονται αποτελεσματικά νόμιμες πλατφόρμες, όπως το GitHub για πολύ καιρό. Για να προστατευτούν οι χρήστες από αυτή την απειλή, πρέπει να ελέγχουν διεξοδικά ένα project πριν χρησιμοποιήσουν οποιοδήποτε από τα αρχεία του, επιθεωρώντας τα περιεχόμενα του repository, σαρώνοντας αρχεία με εργαλεία προστασίας από ιούς και εκτελώντας αρχεία που έχουν λάβει σε ένα απομονωμένο περιβάλλον.

Δείτε επίσης: Phishing επιθέσεις διανέμουν το FatalRAT malware

Τα πιο συνηθισμένα προειδοποιητικά σημάδια περιλαμβάνουν obfuscated κώδικα, ασυνήθιστα αυτοματοποιημένα commits και υπερβολικά λεπτομερή αρχεία Readme που μοιάζουν να έχουν δημιουργηθεί μέσω AI.

Επιπλέον, οι οργανισμοί θα πρέπει να εφαρμόζουν αυστηρά μέτρα ασφαλείας για τον μετριασμό του κινδύνου που ενέχουν αυτού του είδους οι εκστρατείες. Αυτό περιλαμβάνει τη συνεχή παρακολούθηση των δικτύων τους για οποιαδήποτε ύποπτη δραστηριότητα, την εφαρμογή ισχυρών πρωτοκόλλων ασφαλείας email και την ευαισθητοποίηση των εργαζομένων σχετικά με τους κινδύνους λήψης κώδικα από άγνωστες πηγές.

Ενώ οι δημόσιες πλατφόρμες όπως το GitHub προσφέρουν έναν βολικό τρόπο για τους προγραμματιστές να συνεργάζονται και να μοιράζονται κώδικα, έχουν γίνει στόχος για τους φορείς απειλών που θέλουν να διανείμουν κακόβουλο λογισμικό. Είναι σημαντικό για τους χρήστες, τους οργανισμούς και τις ίδιες τις πλατφόρμες να λαμβάνουν μέτρα προστασίας.

πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS