Μια νέα και ιδιαίτερα εξελιγμένη επίθεση στην αλυσίδα εφοδιασμού λογισμικού βρίσκεται σε εξέλιξη, στοχεύοντας κυρίως διαχειριστές IT, επαγγελματίες κυβερνοασφάλειας και αναλυτές Open Source Intelligence (OSINT). Η καμπάνια αυτή αξιοποιεί την αξιοπιστία της πλατφόρμας GitHub, ενός από τα σημαντικότερα οικοσυστήματα ανάπτυξης λογισμικού παγκοσμίως, για να διανείμει το κακόβουλο λογισμικό PyStoreRAT μέσω φαινομενικά αθώων αποθετηρίων.

Σε αντίθεση με τις κλασικές, μαζικές επιθέσεις που στοχεύουν ανυποψίαστους χρήστες, εδώ παρατηρείται στρατηγικός σχεδιασμός. Οι δράστες επιλέγουν τεχνικά καταρτισμένους στόχους, γνωρίζοντας ότι αυτοί συχνά κατεβάζουν εργαλεία από open-source κοινότητες και εμπιστεύονται τον κώδικα που φαίνεται ενεργός και δημοφιλής.
Δείτε επίσης: Γερμανικές υπηρεσίες προειδοποιούν για phishing μέσω Signal
Επανενεργοποίηση παλιών λογαριασμών για μεγαλύτερη αξιοπιστία
Το πρώτο βήμα της επίθεσης είναι ιδιαίτερα ύπουλο: οι επιτιθέμενοι επαναφέρουν λογαριασμούς GitHub που ήταν ανενεργοί για χρόνια. Η επιλογή αυτή δεν είναι τυχαία. Ένας παλιός λογαριασμός, με ιστορικό παρουσίας στην πλατφόρμα, φαίνεται πιο αξιόπιστος σε σχέση με έναν ολοκαίνουργιο, μειώνοντας έτσι τις πιθανότητες να κινήσει υποψίες.
Μόλις οι λογαριασμοί αυτοί «επιστρέψουν στη ζωή», αρχίζουν να δημοσιεύουν καλοσχεδιασμένα αποθετήρια λογισμικού, τα οποία σε πολλές περιπτώσεις έχουν παραχθεί ή εμπλουτιστεί με τη βοήθεια Τεχνητής Νοημοσύνης.
Τα έργα αυτά μεταμφιέζονται ως χρήσιμα εργαλεία, όπως:
- bots για συναλλαγές κρυπτονομισμάτων
- GPT wrappers και AI βοηθητικά προγράμματα
- εργαλεία penetration testing ή OSINT utilities
Η AI επιτρέπει στους δράστες να γεμίζουν γρήγορα τα repositories με κώδικα που μοιάζει νόμιμος, δημιουργώντας την ψευδαίσθηση ότι πρόκειται για ενεργά και συντηρημένα projects.
Από τα “trending” repositories… στην παγίδα
Οι αναλυτές της Morphisec εντόπισαν την καμπάνια όταν παρατήρησαν ότι αρκετά από αυτά τα ύποπτα repositories είχαν καταφέρει να εμφανιστούν στις λίστες δημοφιλών έργων (trending) του GitHub.
Δείτε επίσης: Odyssey Stealer: Νέα καμπάνια malware στοχεύει υπολογιστές Mac
Αυτό είναι ιδιαίτερα σημαντικό, καθώς η προβολή σε τέτοιες λίστες φέρνει το κακόβουλο λογισμικό ακριβώς μπροστά στο κοινό-στόχο: προγραμματιστές, sysadmins και ερευνητές που αναζητούν νέα εργαλεία.

Αφού τα repositories αποκτήσουν downloads και θετική φήμη, οι επιτιθέμενοι προχωρούν στο επόμενο στάδιο: εισάγουν «αθώες» ενημερώσεις συντήρησης.
Μέσα σε αυτές τα commits κρύβεται η πραγματική απειλή: ένα άγνωστο μέχρι πρότινος backdoor, το οποίο οι ερευνητές ονόμασαν PyStoreRAT.
PyStoreRAT: Κακόβουλο λογισμικό για παραμονή και κλοπή δεδομένων
Το PyStoreRAT δεν είναι απλώς ένα trojan. Πρόκειται για ένα εργαλείο σχεδιασμένο για μακροχρόνια παραμονή σε μολυσμένα συστήματα και για σταδιακή συλλογή πληροφοριών.
Μόλις εγκατασταθεί, λειτουργεί ως loader πολλαπλών χρήσεων, με δυνατότητα:
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
- δημιουργίας προφίλ του συστήματος-στόχου
- εγκατάστασης επιπλέον payloads
- συλλογής δεδομένων από εφαρμογές και browsers
Ένα από τα βασικά payloads που έχουν ήδη παρατηρηθεί είναι το Rhadamanthys stealer, ένα διαβόητο εργαλείο κλοπής credentials και οικονομικών πληροφοριών.
Ακόμη πιο ανησυχητικό είναι ότι το PyStoreRAT μπορεί να εξαπλωθεί και μέσω αφαιρούμενων μονάδων δίσκου (USB), αυξάνοντας σημαντικά την πιθανή εξάπλωσή του μέσα σε εταιρικά δίκτυα.
Δείτε επίσης: ‘DKnife’: Νέο κακόβουλο framework για AitM επιθέσεις
Αποφυγή εντοπισμού και ανθεκτική υποδομή C2
Ένα από τα πιο προηγμένα χαρακτηριστικά της απειλής είναι η ικανότητα προσαρμογής της στο περιβάλλον άμυνας.
Το PyStoreRAT εκτελεί ελέγχους για την ανίχνευση συγκεκριμένων antivirus και EDR λύσεων, όπως:
- CrowdStrike Falcon
- ReasonLabs
Αν εντοπίσει τέτοιες άμυνες, αλλάζει τη μέθοδο εκτέλεσης και χρησιμοποιεί εναλλακτικές διαδρομές εκκίνησης ώστε να μην ενεργοποιήσει συναγερμούς.

Παράλληλα, η υποδομή Command-and-Control (C2) της καμπάνιας είναι σχεδιασμένη με ανθεκτικότητα, χρησιμοποιώντας ένα σύστημα εναλλασσόμενων κόμβων που επιτρέπει γρήγορη μεταφορά σε νέους servers όταν κάποιοι μπλοκάρονται. Αυτό καθιστά ιδιαίτερα δύσκολη την εξάρθρωση της επιχείρησης από τις ομάδες άμυνας.
Ενδιαφέρον προκαλεί και η ύπαρξη ρωσικών συμβολοσειρών μέσα στον κώδικα, στοιχείο που μπορεί να υποδηλώνει γεωγραφική προέλευση ή στόχευση, χωρίς όμως να αποτελεί απόδειξη.
Τι πρέπει να κάνουν οργανισμοί και επαγγελματίες ασφάλειας
Οι ειδικοί προειδοποιούν ότι οι παραδοσιακές άμυνες, που βασίζονται μόνο σε υπογραφές, δεν επαρκούν πλέον απέναντι σε τέτοιες εξελισσόμενες απειλές.
Συστήνονται στρατηγικές ανίχνευσης βάσει συμπεριφοράς, καθώς και αυστηρότερος έλεγχος open-source εργαλείων πριν από την εγκατάστασή τους.
Η νέα αυτή επίθεση αποτελεί ακόμη μία υπενθύμιση ότι το GitHub, όσο χρήσιμο κι αν είναι, μπορεί να μετατραπεί σε ιδανικό όχημα για supply chain επιθέσεις, ειδικά όταν οι δράστες εκμεταλλεύονται την εμπιστοσύνη και τη δυναμική της κοινότητας.
