ΑρχικήSecurityGitBait phishing: Κατάχρηση GitHub Pages για στόχευση χρηματοπιστωτικών οργανισμών

GitBait phishing: Κατάχρηση GitHub Pages για στόχευση χρηματοπιστωτικών οργανισμών

Μια ιδιαίτερα εξελιγμένη επιχείρηση phishing με την ονομασία GitBait έχει θέσει στο στόχαστρο τον χρηματοπιστωτικό τομέα του Μεξικού, εφαρμόζοντας τεχνικές εξαπάτησης που ξεχωρίζουν για τον υψηλό βαθμό οργάνωσης και τη λεπτομέρεια στην υλοποίησή τους. Σύμφωνα με τους αναλυτές κυβερνοασφάλειας της Group-IB, η καμπάνια εκμεταλλεύεται την αξιοπιστία του GitHub Pages για να δημιουργεί ψεύτικα banking portals, τα οποία είναι σχεδόν αδύνατο να διακριθούν από τα πραγματικά.

GitBait phishing

Οι χρήστες που καταλήγουν σε αυτές τις σελίδες παραπλανούνται ώστε να αποκαλύψουν ονόματα χρήστη, κωδικούς πρόσβασης, στοιχεία τραπεζικών καρτών και άλλα ευαίσθητα δεδομένα, συχνά χωρίς να αντιληφθούν ότι έχουν πέσει θύματα κυβερνοεπίθεσης.

Μια επιχείρηση που δρα αθόρυβα εδώ και περισσότερα από τρία χρόνια

Ένα από τα πλέον ανησυχητικά στοιχεία της υπόθεσης είναι η διάρκεια της δραστηριότητας του GitBait. Η ιστορική ανάλυση της υποδομής δείχνει ότι η καμπάνια παραμένει ενεργή για περισσότερα από τρία χρόνια, εξελισσόμενη συνεχώς και διευρύνοντας σταδιακά τη λίστα των στόχων της.

Δείτε επίσης: Το FBI διέλυσε την phishing υπηρεσία Outsider Enterprise

Οι ερευνητές έχουν εντοπίσει επιθέσεις που αφορούν τουλάχιστον 24 χρηματοπιστωτικά ιδρύματα στο Μεξικό, μεταξύ των οποίων περιλαμβάνονται τόσο εγχώριες τράπεζες όσο και διεθνείς οργανισμοί με παρουσία στη χώρα. Η μακροχρόνια δράση της επιχείρησης υποδηλώνει ότι πίσω από αυτήν βρίσκεται μια οργανωμένη ομάδα με σημαντικές τεχνικές δυνατότητες και επαρκείς πόρους για τη διατήρηση και επέκταση της υποδομής της.

Πώς το GitHub μετατρέπεται σε εργαλείο ηλεκτρονικής απάτης

Η επιτυχία της καμπάνιας βασίζεται σε μεγάλο βαθμό στην κατάχρηση του GitHub Pages, της δωρεάν υπηρεσίας φιλοξενίας ιστοσελίδων της πλατφόρμας GitHub. Επειδή η υπηρεσία διαθέτει ισχυρή φήμη και χρησιμοποιεί εξ ορισμού ασφαλείς συνδέσεις HTTPS, οι περισσότερες λύσεις ασφαλείας και αρκετοί χρήστες δεν αντιμετωπίζουν τις συγκεκριμένες σελίδες ως ύποπτες.

Οι επιτιθέμενοι αξιοποιούν αυτή την εμπιστοσύνη δημιουργώντας πιστά αντίγραφα τραπεζικών ιστοσελίδων. Οι ψεύτικες πύλες αναπαράγουν με ακρίβεια την εταιρική ταυτότητα, τη διάταξη, τα χρώματα και τη δομή πλοήγησης των πραγματικών τραπεζικών υπηρεσιών, ενισχύοντας την ψευδαίσθηση νομιμότητας.

Περισσότερα από 200 domains και modular αρχιτεκτονική

Η Group-IB έχει συνδέσει περισσότερα από 200 διαφορετικά domains με την καμπάνια GitBait. Κάθε domain περιλαμβάνει πολλαπλές σελίδες phishing που φιλοξενούνται σε διαφορετικές διαδρομές καταλόγων, χρησιμοποιώντας ονομασίες όπως «support», «cancelacion» και «mbw», οι οποίες μιμούνται πραγματικές κατηγορίες τραπεζικών υπηρεσιών.

Η συγκεκριμένη προσέγγιση δυσκολεύει σημαντικά την ανίχνευση και την κατάργηση του περιεχομένου. Ακόμη και αν εντοπιστεί και αφαιρεθεί μία σελίδα, οι υπόλοιπες εξακολουθούν να λειτουργούν κανονικά.

GitBait phishing: Κατάχρηση GitHub Pages για στόχευση χρηματοπιστωτικών οργανισμών

Η υποδομή είναι πλήρως αρθρωτή, επιτρέποντας στους χειριστές να αλλάζουν γρήγορα τα phishing templates και να προσθέτουν νέα τραπεζικά ιδρύματα στους στόχους τους χωρίς να χρειάζεται να δημιουργούν την πλατφόρμα από την αρχή.

Κλοπή δεδομένων χωρίς παραδοσιακούς διακομιστές

Ένα ακόμη στοιχείο που καθιστά το GitBait ιδιαίτερα επικίνδυνο είναι η λειτουργία του χωρίς συμβατικό διακομιστή εντολών και ελέγχου. Όταν ένα θύμα εισαγάγει τα στοιχεία του, η JavaScript της σελίδας παρεμβάλλεται στη διαδικασία και συλλέγει τα δεδομένα πριν αυτά αποσταλούν στον πραγματικό ιστότοπο.

Δείτε επίσης: Η UNC1151 ξεκινά καμπάνια Phishing στο Gmail για κλοπή κωδικών 2FA

Στη συνέχεια, οι πληροφορίες μετατρέπονται σε μορφή JSON και αποστέλλονται μέσω αιτήματος POST στο SheetBest API, το οποίο δρομολογεί τα κλεμμένα δεδομένα απευθείας σε Google Sheets που ελέγχονται από τους δράστες.

Σε ορισμένες περιπτώσεις, οι ερευνητές παρατήρησαν και μια εναλλακτική μέθοδο διαχείρισης των κλεμμένων πληροφοριών. Τα στοιχεία των θυμάτων αποστέλλονταν σε πραγματικό χρόνο μέσω bot στο Telegram, χρησιμοποιώντας διαπιστευτήρια που είχαν ενσωματωθεί απευθείας στον κώδικα JavaScript της σελίδας.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η νέα γενιά phishing είναι πιο ευέλικτη και πιο δύσκολο να εντοπιστεί

Το GitBait αναδεικνύει μια ευρύτερη τάση στον χώρο του κυβερνοεγκλήματος. Οι σύγχρονες επιθέσεις phishing δεν βασίζονται πλέον αποκλειστικά σε ύποπτους διακομιστές ή κακόβουλες ιστοσελίδες που εντοπίζονται εύκολα από τα εργαλεία ασφαλείας. Αντίθετα, οι επιτιθέμενοι αξιοποιούν νόμιμες και αξιόπιστες υπηρεσίες cloud, μειώνοντας το κόστος λειτουργίας τους και αυξάνοντας σημαντικά τις πιθανότητες επιτυχίας.

GitBait phishing: Κατάχρηση GitHub Pages για στόχευση χρηματοπιστωτικών οργανισμών

Οι ειδικοί συνιστούν στα χρηματοπιστωτικά ιδρύματα να παρακολουθούν ενεργά για αποθετήρια GitHub που χρησιμοποιούν ονομασίες παρόμοιες με τις εμπορικές τους επωνυμίες και να εφαρμόζουν μηχανισμούς ανίχνευσης ύποπτων αιτημάτων προς υπηρεσίες όπως το SheetBest.

Δείτε επίσης: Sniper Dz: Η INTERPOL διέλυσε την πλατφόρμα phishing – Σύλληψη διαχειριστή

Παράλληλα, η εφαρμογή ειδοποιήσεων συναλλαγών σε πραγματικό χρόνο, η ανάλυση συμπεριφοράς χρηστών και η ανταλλαγή πληροφοριών απειλών μεταξύ οργανισμών θεωρούνται πλέον απαραίτητα μέτρα άμυνας απέναντι σε επιχειρήσεις όπως το GitBait, οι οποίες αποδεικνύουν ότι το phishing εξελίσσεται σε μια ολοένα πιο επαγγελματική και τεχνολογικά προηγμένη μορφή ψηφιακού εγκλήματος.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS