ΑρχικήSecurityΗ ομάδα Lazarus εκμεταλλεύεται ευπάθεια symlink του Git

Η ομάδα Lazarus εκμεταλλεύεται ευπάθεια symlink του Git

Στις αρχές αυτού του μήνα, ερευνητές κυβερνοασφάλειας αποκάλυψαν μια νέα καμπάνια phishing που αποδίδεται στην ομάδα Lazarus, η οποία στοχεύει προγραμματιστές και επαγγελματίες κρυπτονομισμάτων μέσω μιας έξυπνα σχεδιασμένης ευπάθειας symlink του Git.

Δείτε επίσης: Η Lazarus APT χρησιμοποιεί την τεχνική ClickFix για κλοπή δεδομένων

Lazarus Git

Αντί να βασίζονται αποκλειστικά σε παραδοσιακά κανάλια διανομής κακόβουλου λογισμικού, οι επιτιθέμενοι έχουν οπλοποιήσει τον τρόπο με τον οποίο το Git χειρίζεται τις διαδρομές αποθετηρίων, ενσωματώνοντας κακόβουλα hooks μέσα σε συμβολικούς συνδέσμους για να ενεργοποιήσουν την εκτέλεση κώδικα κατά τη διάρκεια ρουτινών λειτουργιών. Αυτή η τεχνική επιτρέπει στους επιτιθέμενους να διατηρούν χαμηλό προφίλ ενώ παραβιάζουν στόχους υψηλής αξίας που υποθέτουν ότι οι ροές εργασίας ανάπτυξής τους είναι άτρωτες σε social engineering.

Η αρχική προσέγγιση ξεκινά με εξατομικευμένα μηνύματα σε επαγγελματικές πλατφόρμες δικτύωσης, όπου τα πιθανά θύματα προσκαλούνται να συμμετάσχουν σε μια εικονική τεχνική συνέντευξη. Η συνομιλία είναι δομημένη ώστε να κερδίσει την εμπιστοσύνη του θύματος και να το πείσει να εκτελέσει μια εντολή Git clone. Επιπλέον, το αποθετήριο περιέχει έναν ενσωματωμένο κατάλογο με το όνομα api/db_drivers, ο οποίος είναι στην πραγματικότητα ένας συμβολικός σύνδεσμος που δείχνει πίσω στον κατάλογο .git του αποθετηρίου. Αυτή η παραπλανητική δομή εξασφαλίζει ότι μόλις το Git εκτελέσει μια λειτουργία checkout, εκτελεί άθελά του το προσαρμοσμένο script hook του επιτιθέμενου.

Οι αναλυτές της KuCoin σημείωσαν τις πρώτες περιπτώσεις αυτού του τρόπου επίθεσης στα τέλη Αυγούστου, μετά από αναφορές για παραβιασμένα ιδιωτικά αποθετήρια GitLab. Λεπτομερής ανάλυση αποκάλυψε ότι η εκμετάλλευση symlink αξιοποιεί τον μηχανισμό post-checkout hook του Git για να ξεκινήσει ένα κρυφό backdoor. Ενσωματώνοντας ένα κακόβουλο script post-checkout μέσα στον συμβολικό σύνδεσμο, οι επιτιθέμενοι επιτυγχάνουν εκτέλεση κώδικα χωρίς να τροποποιούν την κύρια βάση κώδικα, αποφεύγοντας έτσι τους τυπικούς ελέγχους ακεραιότητας και τους στατικούς σαρωτές.

Δείτε ακόμα: Οι hackers Lazarus αναπτύσσουν τρία RATs σε παραβιασμένα συστήματα

Η ομάδα Lazarus εκμεταλλεύεται ευπάθεια symlink του Git

Επακόλουθη εγκληματολογική εξέταση επιβεβαίωσε ότι το φορτίο δημιουργεί μια κρυπτογραφημένη σύνδεση με έναν απομακρυσμένο διακομιστή εντολών και ελέγχου, αποσπώντας διαπιστευτήρια, πληροφορίες συστήματος και δεδομένα πορτοφολιού πίσω στους επιτιθέμενους. Η πολυπλοκότητα της εκμετάλλευσης έγκειται στην απρόσκοπτη ενσωμάτωσή της με νόμιμες ροές εργασίας. Τα θύματα αναφέρουν ότι μετά την εκτέλεση του κακόβουλου hook, αυτό ενεργοποιείται αυτόματα. Το ενσωματωμένο script, hooks/post-checkout, καλεί ένα backdoor Node.js. Μόλις αναπτυχθεί, αυτό το backdoor διατηρεί την επιμονή του καθαρίζοντας και αντικαθιστώντας αρχεία έργου για να αφαιρέσει εμφανή σημάδια παραποίησης, εξασφαλίζοντας ότι οι προγραμματιστές βλέπουν μόνο τον αναμενόμενο κώδικα.

Η μόλυνση εξελίσσεται σε δύο συντονισμένες φάσεις: εκμετάλλευση της επίλυσης διαδρομών του Git και αθόρυβη εκτέλεση hook. Πρώτον, οι επιτιθέμενοι δημιουργούν ένα αποθετήριο με μια καταχώρηση καταλόγου με το όνομα api/db_drivers, εκμεταλλευόμενοι τη διαχείριση επιστροφής μεταφοράς για να γράψουν τη διαδρομή ως api/db_drivers στο δίσκο ενώ διατηρούν τον στόχο symlink εσωτερικά. Αυτή η ασυμφωνία μπερδεύει το Git να αντιμετωπίζει τη διαδρομή ως κανονικό κατάλογο κατά τη διάρκεια της διέλευσης, αλλά ως σύνδεσμο κατά την αρχικοποίηση των hooks. Καθώς το Git εκτελεί την προεπιλεγμένη λειτουργία checkout, ακολουθεί τον κρυφό συμβολικό σύνδεσμο στον κατάλογο .git/modules/api/db_drivers/hooks/ και εκτελεί το script post-checkout.

Δείτε επίσης: Η BitoPro συνδέει τη Lazarus με την κλοπή crypto αξίας 11 εκατ. δολαρίων

Αμυντική βιομηχανία- χάκερς Βόρειας Κορέας

Εκμεταλλευόμενη μια θεμελιώδη συμπεριφορά του Git, η ομάδα Lazarus έχει επιδείξει ένα νέο επίπεδο τεχνικής ευρηματικότητας, συνδυάζοντας την παραβίαση της αλυσίδας εφοδιασμού με το social engineering για να στοχεύσει άτομα υψηλής αξίας. Η καμπάνια λειτουργεί ως μια σκληρή υπενθύμιση ότι ακόμη και τα πιο αξιόπιστα εργαλεία ανάπτυξης μπορούν να οπλοποιηθούν όταν οι υποθέσεις σχετικά με την ακεραιότητα της ροής εργασίας δεν αμφισβητούνται.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS