GitHub'da sahte projeler virüs saçmış.
GitHub’da Yüzlerce Sahte Depo Zararlı Yazılım Dağıtırken Tespit Edildi
siber güvenlik şirketi arctic wolf, github'da meşru projeleri taklit eden sahte depoların bilgi hırsızı zararlı yazılım yaydığını tespit etti. saldırganlar, kullanıcıları arama motorlarıyla bu sahte sayfalara yönlendirerek kötü amaçlı dosyaları indirtiyor.
siber güvenlik şirketi arctic wolf, github üzerinde meşru yazılım projelerini taklit eden yüzlerce sahte deponun bilgi hırsızı zararlı yazılım dağıttığını ortaya çıkardı. araştırmaya göre saldırganlar, kullanıcıları arama motorlarından sahte github sayfalarına yönlendirerek kötü amaçlı dosyaları indirmeye ikna etti. kampanya kapsamında toplam 292 sahte depo tespit edilirken github, bunların önemli bölümünü kaldırmaya başladı. sahte projeler güvenilir ….
Siber güvenlik şirketi Arctic Wolf, GitHub üzerinde meşru yazılım projelerini taklit eden yüzlerce sahte deponun bilgi hırsızı zararlı yazılım dağıttığını ortaya çıkardı. Araştırmaya göre saldırganlar, kullanıcıları arama motorlarından sahte GitHub sayfalarına yönlendirerek kötü amaçlı dosyaları indirmeye ikna etti. Kampanya kapsamında toplam 292 sahte depo tespit edilirken GitHub, bunların önemli bölümünü kaldırmaya başladı.
Sahte Projeler Güvenilir Yazılımları Taklit Ediyor
Arctic Wolf, saldırı zincirini kendi ürünlerinden birinin taklit edildiğini fark ettikten sonra incelemeye başladı. Araştırmacılar, 26 Haziran’dan itibaren faaliyet gösteren kampanyada güvenlik yazılımları, kripto para hizmetleri, finans araçları, geliştirici uygulamaları, güvenli e-posta servisleri, macOS yardımcı programları ile oyun yazılımlarının kimliğine bürünen toplam 292 GitHub deposu belirledi. Her deponun içinde yer alan README dosyası ise kullanıcıları zararlı indirme sayfasına yönlendiren bağlantılar içeriyordu.
Saldırganlar, hazırladıkları sayfalarda güven duygusu oluşturacak tasarım öğeleri kullandı. “Download Secure Content” düğmesi, sahte güven rozetleri ile taklit edilen markaların isimleri, kullanıcıların resmi yazılım indirdiğine inanmasını amaçlıyordu. Arctic Wolf, tüm sahte sayfaların aynı HTML ile JavaScript şablonundan üretildiğini belirleyerek kampanyanın merkezi bir altyapı üzerinden yönetildiğini değerlendirdi.
Sahte indirme bağlantıları kullanıcıya büyük boyutlu bir ZIP arşivi indiriyor. Arşivin adı ile içeriği yaklaşık her dakika değiştirilirken dosya içinde imzalı WinGUP güncelleme aracı ile değiştirilmiş libcurl.dll dosyası bulunuyor. Kullanıcı çalıştırılabilir dosyayı açtığında uygulama, DLL yan yükleme yöntemiyle bellek üzerinde çalışan bilgi hırsızı zararlı yazılımı etkinleştiriyor.
Arctic Wolf, zararlı yazılımın BoryptGrab ailesinin geliştirilmiş bir türevi olduğunu değerlendiriyor. Zararlı; 19’dan fazla internet tarayıcısından parola, çerez ile ödeme bilgilerini, 32 farklı kripto para cüzdanındaki verileri, Telegram oturumlarını, Discord belirteçlerini, Steam oturum bilgilerini, Windows Kimlik Bilgisi Yöneticisi kayıtlarını, masaüstü ile Belgeler klasöründeki hassas dosyaları, ekran görüntülerini, sistem bilgilerini ve yüklü yazılım listesini ele geçirebiliyor.
Araştırmacılar, BoryptGrab varyantının daha önce belgelenmemiş yeni bir yetenek sergilediğini de belirledi. Zararlı yazılım, doğrudan Chrome işlemi içine kod enjekte ederek tarayıcının App-Bound Encryption korumasını aşabiliyor. Böylece normal şartlarda şifrelenerek korunan bazı hassas verilerin ele geçirilmesi kolaylaşıyor.
Toplanan veriler sıkıştırıldıktan sonra Rusya’da bulunduğu değerlendirilen komuta kontrol sunucusuna gönderiliyor. Zararlı yazılım sistemde kalıcılık sağlamaya çalışmıyor. Bunun yerine tek çalıştırmada mümkün olduğunca fazla bilgi toplamaya odaklanıyor. Ayrıca geçici klasörleri temizlememesi, olay müdahale ekiplerinin adli inceleme sırasında dijital izlere ulaşmasını kolaylaştırabiliyor.
GitHub, Arctic Wolf’un bildiriminden sonra zararlı depoların büyük bölümünü platformdan kaldırdı. Buna rağmen araştırmacılar, bazı GitHub Pages yönlendirme sayfalarının rapor hazırlandığı sırada hâlâ erişilebilir olduğunu belirtti. Arctic Wolf, saldırının arkasındaki grubun Rusça konuşan, finansal kazanç amacı güden bir yapı olabileceğini değerlendirirken kullanıcıların özellikle ücretli yazılımların ücretsiz sürümlerini sunan resmî olmayan GitHub sayfalarına karşı dikkatli davranmasını öneriyor.