بازیگر تهدید صدها برند را در GitHub جعل کرد تا بدافزار سارق اطلاعات توزیع نماید
Help Net SecurityGlobal3 دقیقه مطالعه۱۴۰۵/۰۵/۰۱ ساعت ۰۵:۰۰
تصویر مرتبط با خبر: Threat actor impersonated hundreds of brands on GitHub to push infostealer malware - Help Net Security
خلاصه سریع
اصل خبر در چند خط
یک بازیگر تهدید با انگیزه مالی، صدها برند را در پلتفرم GitHub جعل کرده و بدافزار سارق اطلاعات را به عنوان دانلودهای قانونی نرمافزارهای محبوب توزیع میکند.
پژوهشگران آرکتیک ولف ۲۹۲ مخزن جعلی را شناسایی کردند که ابزارهای امنیتی، فینتک، کیفپولهای ارز دیجیتال و نرمافزارهای گیمینگ را تقلید میکنند.
قربانیان از طریق نتایج جستجوی بهینهسازی شده به صفحات GitHub هدایت میشوند.
هر مخزن حاوی لینک دانلود پنهانی است که کاربر را به صفحهای جعلی هدایت میکند.
آرشیو ZIP دانلود شده حاوی یک فایل آلوده libcurl.dll است که پس از اجرا، بدافزار سارق اطلاعات را در حافظه اجرا میکند.
این بدافزار با BoryptGrab ارتباط دارد و قادر به جمعآوری اطلاعات سیستم و احراز هویت است.
متن خبر
شرح خبر
پژوهشگران آرکتیک ولف هشدار دادند که یک بازیگر تهدید با انگیزه مالی، ۲۹۲ مخزن جعلی در GitHub ایجاد کرده است که ابزارهای امنیتی، فینتک، کیفپولهای ارز دیجیتال، ابزارهای توسعه، ارائهدهندگان ایمیل امن و نرمافزارهای گیمینگ را تقلید میکنند.
قربانیان از طریق نتایج جستجوی بهینهسازی شده برای موتورهای جستجو به صفحات GitHub هدایت میشوند.
هر مخزن حاوی یک فایل README با لینک دانلود پنهان است که کاربر را به یک صفحه دانلود جعلی «امن» هدایت میکند.
آرشیو ZIP دانلود شده حاوی یک بهروزرساننده معتبر WinGUP و یک فایل libcurl.dll آلوده است که پس از اجرا، بدافزار سارق اطلاعات را در حافظه اجرا میکند.
این بدافزار با کد پایه مشترک با BoryptGrab، قادر به جمعآوری اطلاعات سیستم، نرمافزارهای نصبشده و اطلاعات احراز هویت است.
یک بازیگر تهدید با انگیزه مالی، صدها برند را در پلتفرم GitHub جعل کرده و بدافزار سارق اطلاعات را به عنوان دانلودهای قانونی نرمافزارهای محبوب توزیع میکند.
پژوهشگران آرکتیک ولف ۲۹۲ مخزن جعلی را شناسایی کردند که ابزارهای امنیتی، فینتک، کیفپولهای ارز دیجیتال و نرمافزارهای گیمینگ را تقلید میکنند.
قربانیان از طریق نتایج جستجوی بهینهسازی شده به صفحات GitHub هدایت میشوند.
هر مخزن حاوی لینک دانلود پنهانی است که کاربر را به صفحهای جعلی هدایت میکند.
آرشیو ZIP دانلود شده حاوی یک فایل آلوده libcurl.dll است که پس از اجرا، بدافزار سارق اطلاعات را در حافظه اجرا میکند.
این بدافزار با BoryptGrab ارتباط دارد و قادر به جمعآوری اطلاعات سیستم و احراز هویت است.
این حمله نشاندهنده استفاده روزافزون از پلتفرمهای معتبر مانند GitHub برای توزیع بدافزار است که اعتماد کاربران را به مخازن عمومی زیر سؤال میبرد.
روش استفاده از SEO برای هدایت قربانیان به صفحات جعلی، نشاندهنده تکامل تاکتیکهای مهاجم برای گول زدن کاربران است.
علاوه بر این، استفاده از فایلهای معتبر و امضا شده برای پنهان کردن بدافزار، تشخیص و جلوگیری از این نوع حملات را دشوارتر میکند.
شرکتها و توسعهدهندگان ممکن است با آسیب به اعتبار برند خود مواجه شوند، زیرا مخازن جعلی میتوانند به عنوان منبعی برای دانلود نرمافزارهای آلوده شناخته شوند.
همچنین، سرقت اطلاعات حساس میتواند منجر به خسارات مالی و قانونی برای سازمانها شود.
کاربران نهایی نیز در معرض خطر سرقت اطلاعات شخصی و مالی قرار دارند.
کاربران و شرکتهای ایرانی که از نرمافزارهای محبوب و ابزارهای توسعه استفاده میکنند، ممکن است به طور ناخواسته قربانی این حملات شوند.
با توجه به محدودیتهای دسترسی به برخی خدمات بینالمللی، کاربران ایرانی ممکن است بیشتر به دانلود از منابع غیررسمی روی آورند که خطر آلودگی را افزایش میدهد.
این حمله نیاز به تقویت مکانیسمهای احراز هویت و تأیید مخازن در پلتفرمهایی مانند GitHub را برجسته میکند.
همچنین، ممکن است قوانین و مقررات جدیدی برای مسئولیت پلتفرمها در قبال میزبانی محتواهای مخرب وضع شود.
توسعهدهندگان و شرکتها باید اقدامات امنیتی بیشتری برای حفاظت از برند و کاربران خود انجام دهند.
این حمله میتواند توسط بازیگران تهدید در سطح جهانی انجام شود و تأثیرات آن فراتر از مرزهای جغرافیایی است.
با این حال، کشورهایی با زیرساختهای سایبری ضعیفتر یا کاربران با آگاهی امنیتی کمتر، ممکن است آسیبپذیرتر باشند.
بازیگر تهدید صدها برند را در GitHub جعل کرده و بدافزار سارق اطلاعات را از طریق دانلودهای جعلی توزیع میکند.
قربانیان از طریق جستجوی اینترنتی به صفحات آلوده هدایت میشوند.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این حمله نشاندهنده استفاده روزافزون از پلتفرمهای معتبر مانند GitHub برای توزیع بدافزار است که اعتماد کاربران را به مخازن عمومی زیر سؤال میبرد.
روش استفاده از SEO برای هدایت قربانیان به صفحات جعلی، نشاندهنده تکامل تاکتیکهای مهاجم برای گول زدن کاربران است.
علاوه بر این، استفاده از فایلهای معتبر و امضا شده برای پنهان کردن بدافزار، تشخیص و جلوگیری از این نوع حملات را دشوارتر میکند.
اثر کسبوکاری
شرکتها و توسعهدهندگان ممکن است با آسیب به اعتبار برند خود مواجه شوند، زیرا مخازن جعلی میتوانند به عنوان منبعی برای دانلود نرمافزارهای آلوده شناخته شوند.
همچنین، سرقت اطلاعات حساس میتواند منجر به خسارات مالی و قانونی برای سازمانها شود.
کاربران نهایی نیز در معرض خطر سرقت اطلاعات شخصی و مالی قرار دارند.
اثر احتمالی برای ایران
کاربران و شرکتهای ایرانی که از نرمافزارهای محبوب و ابزارهای توسعه استفاده میکنند، ممکن است به طور ناخواسته قربانی این حملات شوند.
با توجه به محدودیتهای دسترسی به برخی خدمات بینالمللی، کاربران ایرانی ممکن است بیشتر به دانلود از منابع غیررسمی روی آورند که خطر آلودگی را افزایش میدهد.
ارتباط با LegalTech
این حمله نیاز به تقویت مکانیسمهای احراز هویت و تأیید مخازن در پلتفرمهایی مانند GitHub را برجسته میکند.
همچنین، ممکن است قوانین و مقررات جدیدی برای مسئولیت پلتفرمها در قبال میزبانی محتواهای مخرب وضع شود.
توسعهدهندگان و شرکتها باید اقدامات امنیتی بیشتری برای حفاظت از برند و کاربران خود انجام دهند.