ΑρχικήSecurityGPUGate malware: Εκμετάλλευση GitHub και Google Ads για επιθέσεις

GPUGate malware: Εκμετάλλευση GitHub και Google Ads για επιθέσεις

Οι ερευνητές ασφαλείας της Arctic Wolf αποκάλυψαν μια νέα καμπάνια malware, με το όνομα GPUGate, που στοχεύει χρήστες στη Δυτική Ευρώπη και διανέμεται μέσω Google Ads.

GPUGate malware GitHub και Google Ads

Η καμπάνια χρησιμοποιεί κακόβουλα προγράμματα εγκατάστασης του GitHub Desktop για να διανείμει το επιβλαβές payload της. Οι επιτιθέμενοι χρησιμοποιούν αξιόπιστες πλατφόρμες για να παρακάμψουν τις παραδοσιακές μεθόδους ανίχνευσης και να δελεάσουν τους χρήστες να κατεβάσουν το κακόβουλο λογισμικό.

“Στις 19 Αυγούστου 2025, ένας απειλητικός παράγοντας εκμεταλλεύτηκε τη δομή repository του GitHub μαζί με πληρωμένες τοποθετήσεις στα Google Ads, για να κατευθύνει τους χρήστες προς μια κακόβουλη λήψη που φιλοξενείται σε ένα φαινομενικά νόμιμο domain“, ανέφεραν οι ερευνητές της Arctic Wolf. “Ενσωματώνοντας έναν σύνδεσμο στη διαφήμιση, οι επιτιθέμενοι έκαναν τη λήψη να φαίνεται ότι προέρχεται από επίσημη πηγή, παρακάμπτοντας έτσι την προσοχή των χρηστών“.

Δείτε επίσης: Η APT37 στοχεύει Windows με νέα Rust & Python Based Malware

Οι χειριστές του GPUGate malware ενσωμάτωσαν, επίσης, προηγμένες τεχνικές αποφυγής, κυρίως μια GPU-based διαδικασία αποκρυπτογράφησης, που διασφαλίζει ότι το κακόβουλο λογισμικό ενεργοποιείται μόνο σε συστήματα με συγκεκριμένο graphics hardware.

GPUGate: Κακόβουλες διαφημίσεις που εμφανίζονται ως GitHub Desktop

Το Κέντρο Επιχειρήσεων Κυβερνοασφάλειας (cSOC) της Arctic Wolf εντόπισε το κακόβουλο λογισμικό να διανέμεται μέσω διαφημίσεων Google που κατεύθυναν τους χρήστες σε παραβιασμένα GitHub repositories. Αυτές οι διαφημίσεις ήταν προσεκτικά σχεδιασμένες ώστε να φαίνονται νόμιμες, χρησιμοποιώντας commit-specific links που μιμούνταν το γνήσιο GitHub workflow. Μόλις οι χρήστες έκαναν κλικ, ανακατευθύνονταν σε ψεύτικα domains που φιλοξενούσαν έναν κακόβουλο installer για το GitHub Desktop.

Αυτή η προσέγγιση επέτρεψε στους επιτιθέμενους να εκμεταλλευτούν την αξιοπιστία τόσο του GitHub όσο και των Google Ads, αυξάνοντας την πιθανότητα μιας λήψης. Οι ερευνητές προειδοποίησαν ότι η καμπάνια στόχευε να διεισδύσει σε οργανισμούς εξαπατώντας το προσωπικό IT–που συνήθως έχει αυξημένα δικαιώματα δικτύου. Στόχος ήταν να κατεβάσει το θύμα κακόβουλο λογισμικό υπό το πρόσχημα της εγκατάστασης του GitHub Desktop. Αυτό θα μπορούσε να επιτρέψει την κλοπή διαπιστευτηρίων, την εξαγωγή πληροφοριών και ακόμη και την ανάπτυξη ransomware.

GPUGate malware: Εκμετάλλευση GitHub και Google Ads για επιθέσεις

“Μόλις το κακόβουλο payload εκτελεστεί από τον χρήστη, ο επιτιθέμενος αποκτά δικαιώματα διαχειριστή, κάτι που του επιτρέπει περαιτέρω lateral movement και καθιέρωση persistence“, ανέφεραν οι ερευνητές.

Δείτε επίσης: Hacker συνδέθηκε με τις επιχειρήσεις ransomware Play, RansomHub & DragonForce

GPU-Gated decryption για αποφυγή ανίχνευσης

Το ίδιο το κακόβουλο λογισμικό παραδίδεται ως ένα μεγάλο αρχείο Microsoft Software Installer (MSI), περίπου 128 MB σε μέγεθος. Διαθέτει έναν μηχανισμό αποκρυπτογράφησης με βάση την GPU που διατηρεί το payload κρυπτογραφημένο, εκτός αν ανιχνεύσει την παρουσία μιας πραγματικής GPU στο σύστημα. Οι ερευνητές σημείωσαν ότι αυτός ο σχεδιασμός επιτρέπει στο GPUGate να παραμένει αδρανές σε virtual machines, αυτοματοποιημένα περιβάλλοντα ανάλυσης ή λιγότερο ισχυρές μηχανές, καθιστώντας το εξαιρετικά δύσκολο για τους ερευνητές ασφαλείας να το αναλύσουν.

Μόλις ενεργοποιηθεί, το κακόβουλο λογισμικό εκκινεί το PowerShell με παραμέτρους που έχουν σχεδιαστεί για να παρακάμπτουν τις πολιτικές εκτέλεσης των Windows, ενώ κρύβουν τα παράθυρά του από τους χρήστες. Επιπλέον, το persistence επιτυγχάνεται μέσω μιας προγραμματισμένης εργασίας που εκτελείται με τα υψηλότερα δικαιώματα διαχειριστή, επιτρέποντάς του να επιβιώσει από επανεκκινήσεις και να λειτουργεί σε όλες τις συνεδρίες χρηστών.

GPUGate malware: Εκμετάλλευση GitHub και Google Ads για επιθέσεις

Η καμπάνια στοχεύει, επίσης, συσκευές macOS, διανέμοντας το AMOS Stealer (επίσης γνωστό ως Atomic Stealer) μέσω ενός προσαρμοσμένου installer που ταιριάζει είτε σε επεξεργαστές x64 είτε ARM. Αυτός ο info-stealer, που πωλείται ως malware-as-a-service, μπορεί να εξάγει μια ευρεία γκάμα ευαίσθητων δεδομένων, συμπεριλαμβανομένων κωδικών πρόσβασης keychain, προφίλ VPN, διαπιστευτηρίων περιηγητή, δεδομένων άμεσων μηνυμάτων, εγγράφων και πορτοφολιών κρυπτονομισμάτων.

Δείτε επίσης: Από το MostereRAT στο ClickFix: Νέες εκστρατείες malware

Οι ερευνητές σημείωσαν ότι η συμπερίληψη επιθέσεων σε πολλαπλές πλατφόρμες δείχνει τον στόχο του χειριστή για ολοκληρωμένη, επίμονη πρόσβαση σε διάφορα εταιρικά περιβάλλοντα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

“Η κακόβουλη διαφήμιση και η γεωγραφική στόχευση που χρησιμοποιούνται είναι προσαρμοσμένες για να στοχεύουν συγκεκριμένα τις χώρες της ΕΕ“, πρόσθεσαν. “Οι βιομηχανίες-στόχοι περιλάμβαναν εργαζόμενους στον τομέα των Τεχνολογιών Πληροφορικής“.

Για προστασία, η Arctic Wolf συνιστά τον συνδυασμό επιθεώρησης κατά την εκτέλεση με sandboxing καθώς και την ενίσχυση της ευαισθητοποίησης των χρηστών, καθώς η προηγμένη αποφυγή και η πειστική μίμηση του GPUGate καθιστούν τις στατικές άμυνες ανεπαρκείς.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS