ΑρχικήSecurityΜαζική κυβερνοεπίθεση στοχεύει χρήστες macOS μέσω GitHub Pages

Μαζική κυβερνοεπίθεση στοχεύει χρήστες macOS μέσω GitHub Pages

Μια εξελιγμένη κυβερνοεπίθεση εκμεταλλεύεται τις GitHub Pages για να διανείμει το διαβόητο κακόβουλο λογισμικό Atomic stealer σε χρήστες macOS.

Οι δράστες αυτής της επιχείρησης χρησιμοποιούν τεχνικές Βελτιστοποίησης Μηχανών Αναζήτησης (SEO) για να τοποθετήσουν κακόβουλα αποθετήρια στην κορυφή των αποτελεσμάτων αναζήτησης σε μεγάλες πλατφόρμες, όπως το Google και το Bing, στοχεύοντας χρήστες που αναζητούν νόμιμο λογισμικό από τεχνολογικές εταιρείες, χρηματοπιστωτικά ιδρύματα και υπηρεσίες διαχείρισης κωδικών πρόσβασης.

Δείτε επίσης: Η Apple διορθώνει ευπάθεια (backports) σε παλιές συσκευές

macOS GitHub Pages

Η εκστρατεία αποδεικνύει μια πολυεπίπεδη προσέγγιση, όπου οι κυβερνοεγκληματίες δημιουργούν ψεύτικα αποθετήρια GitHub που προσποιούνται ότι είναι επίσημοι διανομείς λογισμικού. Όταν τα θύματα αναζητούν συγκεκριμένες εφαρμογές, τα “δηλητηριασμένα” αποτελέσματα αναζήτησης τα ανακατευθύνουν σε κακόβουλες GitHub Pages που φιλοξενούν αυτό που φαίνεται να είναι νόμιμοι εγκαταστάτες λογισμικού.

Η ομάδα Πληροφοριών Απειλών, Μετριασμού και Κλιμάκωσης (TIME) της LastPass εντόπισε αυτή την απειλή αφού ανακάλυψε δύο ψεύτικα αποθετήρια που στοχεύουν ειδικά τους πελάτες τους, και τα δύο δημιουργήθηκαν από τον χρήστη “modhopmduck476” στις 16 Σεπτεμβρίου 2025.

Η κυβερνοεπίθεση ξεκινά όταν τα θύματα συναντούν κακόβουλες GitHub Pages μέσω δηλητηριασμένων αποτελεσμάτων αναζήτησης SEO. Αυτά τα αποθετήρια περιέχουν παραπλανητικούς συνδέσμους “Εγκατάσταση [Εταιρεία] σε MacBook” που ανακατευθύνουν τους χρήστες σε δευτερεύοντες ιστότοπους σταδιοποίησης. Στην περίπτωση της LastPass, τα θύματα ανακατευθύνονται στο hxxps://ahoastock825[.]github[.]io/.github/lastpass, το οποίο στη συνέχεια τα προωθεί στο macprograms-pro[.]com/mac-git-2-download.html.

Δείτε ακόμα: Το εργαλείο ‘Repair Assistant’ της Apple έρχεται στο macOS Tahoe

Μαζική κυβερνοεπίθεση στοχεύει χρήστες macOS μέσω GitHub Pages

Ο δευτερεύων ιστότοπος καθοδηγεί τους χρήστες να εκτελέσουν μια εντολή τερματικού που πραγματοποιεί ένα αίτημα CURL σε μια διεύθυνση URL κωδικοποιημένη σε base64. Αυτή η κωδικοποιημένη διεύθυνση URL επιλύεται σε bonoud[.]com/get3/install.sh, η οποία κατεβάζει το κακόβουλο φορτίο μεταμφιεσμένο ως σύστημα “Ενημέρωσης” στον προσωρινό κατάλογο. Το κατεβασμένο αρχείο είναι στην πραγματικότητα το κακόβουλο λογισμικό Atomic stealer, γνωστό και ως AMOS malware, το οποίο είναι ενεργό σε κύκλους κυβερνοεγκληματιών από τον Απρίλιο του 2023.

Το Atomic Stealer αντιπροσωπεύει μια εξελιγμένη απειλή κλοπής πληροφοριών ειδικά σχεδιασμένη για περιβάλλοντα macOS. Το κακόβουλο λογισμικό είναι ικανό να συλλέγει ευαίσθητα δεδομένα, συμπεριλαμβανομένων κωδικών πρόσβασης, cookies περιηγητή, πληροφοριών πορτοφολιού κρυπτονομισμάτων και διαπιστευτηρίων συστήματος. Μόλις εγκατασταθεί, καθιερώνει επιμονή στο μολυσμένο σύστημα και επικοινωνεί με διακομιστές εντολών και ελέγχου (C2) για να εξάγει τα κλεμμένα δεδομένα.

Οι δράστες έχουν επιδείξει επιχειρησιακή ανθεκτικότητα δημιουργώντας πολλαπλά ονόματα χρήστη στο GitHub για να παρακάμψουν τις προσπάθειες κατάργησης. Αυτή η διανεμημένη προσέγγιση τους επιτρέπει να διατηρούν την κακόβουλη υποδομή τους ακόμα και όταν αναφέρονται και αφαιρούνται μεμονωμένα αποθετήρια. Το εύρος της εκστρατείας εκτείνεται πέρα από τη LastPass, με ερευνητές ασφαλείας να εντοπίζουν παρόμοιες επιθέσεις που στοχεύουν διάφορες τεχνολογικές εταιρείες και χρηματοπιστωτικά ιδρύματα μέσω πανομοιότυπων τακτικών και τεχνικών (TTPs).

Δείτε επίσης: Ευπάθεια Apple: Κυκλοφόρησε PoC Exploit για zero-day bug

Μαζική κυβερνοεπίθεση στοχεύει χρήστες macOS μέσω GitHub Pages

Η LastPass έχει συντονίσει με επιτυχία την κατάργηση των εντοπισμένων κακόβουλων αποθετηρίων και συνεχίζει να παρακολουθεί για πρόσθετες απειλές. Η εταιρεία συμβουλεύει τους χρήστες macOS να είναι προσεκτικοί κατά τη λήψη λογισμικού μέσω αποτελεσμάτων αναζήτησης και να επαληθεύουν πάντα την αυθεντικότητα των αποθετηρίων πριν εκτελέσουν εντολές τερματικού ή εγκαταστήσουν εφαρμογές από μη επίσημες πηγές.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS