Η Microsoft αφαίρεσε κάποια GitHub repositories, επειδή χρησιμοποιούνταν στα πλαίσια μιας τεράστιας καμπάνιας malvertising που επηρέασε σχεδόν ένα εκατομμύριο συσκευές παγκοσμίως.

Σύμφωνα με τους ερευνητές της εταιρείας, αυτές οι επιθέσεις εντοπίστηκαν στις αρχές Δεκεμβρίου 2024, όταν πολλές συσκευές άρχισαν να κατεβάζουν κακόβουλο λογισμικό από τα GitHub repositories. Αυτό το malware χρησιμοποιούνταν, στη συνέχεια, για την ανάπτυξη άλλων κακόβουλων payloads στα παραβιασμένα συστήματα.
Αφού ανέλυσαν την malvertising καμπάνια, ανακάλυψαν ότι οι εισβολείς εισήγαγαν διαφημίσεις σε βίντεο σε παράνομους πειρατικούς ιστότοπους streaming, οι οποίοι οδηγούν τα πιθανά θύματα σε κακόβουλα GitHub repositories.
Δείτε επίσης: Ανησυχητική άνοδος των ClickFix επιθέσεων μέσω Malvertising “DeceptionAds”
“Οι ιστότοποι streaming ενσωμάτωσαν malvertising redirectors μέσα σε καρέ ταινιών για να δημιουργήσουν έσοδα ανά προβολή ή πληρωμή ανά κλικ από πλατφόρμες malvertising“, εξήγησε η Microsoft. “Αυτές οι ανακατευθύνσεις στη συνέχεια δρομολόγησαν το traffic μέσω ενός ή δύο επιπλέον κακόβουλων redirectors, οδηγώντας τελικά σε έναν άλλο ιστότοπο, ο οποίος στη συνέχεια ανακατευθύνθηκε στο GitHub“.
Στα GitHub repositories γινόταν η μόλυνση με κακόβουλο λογισμικό, το οποίο ήταν σχεδιασμένο για να συλλέγει λεπτομερείς πληροφορίες συστήματος (π.χ. μέγεθος μνήμης, λεπτομέρειες γραφικών, ανάλυση οθόνης, λειτουργικό σύστημα (OS) και user paths) και να εξάγει τα συγκεντρωμένα δεδομένα. Ταυτόχρονα, γινόταν ανάπτυξη και άλλων κακόβουλων payloads (δεύτερο στάδιο).
Στη συνέχεια, ένα third-stage PowerShell script payload κατεβάζει το trojan απομακρυσμένης πρόσβασης NetSupport (RAT) από έναν διακομιστή εντολών και ελέγχου και έτσι καθιερώνει το persistence στο μητρώο για το RAT. Μόλις εκτελεστεί, το κακόβουλο λογισμικό μπορεί να αναπτύξει το κακόβουλο λογισμικό κλοπής πληροφοριών Lumma και το λογισμικό κλοπής πληροφοριών Doenerium για την εξαγωγή δεδομένων και διαπιστευτηρίων χρήστη.
Δείτε επίσης: Hackers εκμεταλλεύονται διαφημίσεις Google Search για διάδοση Malvertising
Εάν, όμως, το third-stage payload είναι ένα εκτελέσιμο αρχείο, δημιουργεί και εκτελεί ένα αρχείο CMD ενώ εγκαθιστά έναν μετονομασμένο AutoIt interpreter με επέκταση .com. Το AutoIt component εκκινεί το binary και ενδέχεται να εγκαταστήσει μια άλλη έκδοση του AutoIt interpreter με επέκταση .scr. Ένα αρχείο JavaScript αναπτύσσεται επίσης για να βοηθήσει στην εκτέλεση και την απόκτηση persistence για αρχεία .scr.
Στο τελευταίο στάδιο της επίθεσης, τα AutoIt payloads χρησιμοποιούν RegAsm ή PowerShell για να ανοίξουν αρχεία, να ενεργοποιήσουν remote browser debugging και να εξάγουν πρόσθετες πληροφορίες.

Σύμφωνα με τη Microsoft, το GitHub ήταν η κύρια πλατφόρμα για τη φιλοξενία payloads σε αυτή την καμπάνια malvertising (στο πρώτο στάδιο), αλλά οι ερευνητές παρατήρησαν ότι έγινε χρήση και των Dropbox και Discord.
Δείτε επίσης: Hackers εκμεταλλεύονται διαφημίσεις Google Search για διάδοση Malvertising
Οι ερευνητές λένε ότι η καμπάνια επηρέασε πολλούς οργανισμούς σε διαφορετικές βιομηχανίες, συμπεριλαμβανομένων προσωπικών και εταιρικών συσκευών.
Προστασία από malvertising καμπάνιες
- Χρησιμοποιήστε ένα πρόγραμμα ad blocker
- Διατηρήστε το λογισμικό ενημερωμένο
- Χρησιμοποιήστε ένα ασφαλές πρόγραμμα περιήγησης
- Αποφύγετε να κάνετε κλικ στις διαφημίσεις
- Ενεργοποιήστε τις ενσωματωμένες λειτουργίες ασφαλείας
- Χρησιμοποιήστε μια λύση ασφαλείας που βασίζεται σε DNS
- Να είστε επιφυλακτικοί με τα δωρεάν VPN και τις επεκτάσεις
- Απενεργοποιήστε τα περιττά browser plugins
- Σαρώστε τη συσκευή σας τακτικά για εντοπισμό κακόβουλων προγραμμάτων
- Χρησιμοποιήστε ένα ασφαλές δίκτυο και VPN
Πηγή: www.bleepingcomputer.com
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
