Наблюдавана е „многостранна кампания“, при която се злоупотребява с легитимни услуги като GitHub и FileZilla, за да се достави набор от зловреден софтуер за кражби и банкови троянци като Atomic (известен още като AMOS), Vidar, Lumma (известен още като LummaC2) и Octo, като се представя за надежден софтуер като 1Password, Bartender 5 и Pixelmator Pro.

„Наличието на множество варианти на зловреден софтуер предполага широка междуплатформена стратегия за насочване, докато припокриващата се C2 инфраструктура сочи централизирана командна структура – вероятно увеличаваща ефективността на атаките“, се казва в доклад на Insikt Group на Recorded Future.

Фирмата за киберсигурност, която проследява дейността под псевдонима GitCaught, заяви, че кампанията не само подчертава злоупотребата с автентични интернет услуги за организиране на кибератаки, но и разчитането на множество варианти на злонамерен софтуер, насочени към Android, macOS и Windows, за да се увеличи успеваемостта.

Веригите за атаки включват използването на фалшиви профили и хранилища в GitHub, в които се хостват фалшиви версии на добре познат софтуер с цел получаване на чувствителни данни от компрометирани устройства. След това връзките към тези злонамерени файлове се вграждат в няколко домейна, които обикновено се разпространяват чрез кампании за злонамерена реклама и SEO отравяне.

Cocktail Malware

Противникът зад операцията, за когото се предполага, че е рускоговорящ от Общността на независимите държави (ОНД), също е наблюдаван да използва сървъри на FileZilla за управление и доставка на зловреден софтуер.

По-нататъшният анализ на файловете с дискови изображения в GitHub и свързаната с тях инфраструктура установи, че атаките са свързани с по-голяма кампания, чиято цел е да достави RedLine, Lumma, Raccoon, Vidar, Rhadamanthys, DanaBot и DarkComet RAT поне от август 2023 г.

Пътят на заразяване с Rhadamanthys се отличава и с това, че жертвите, които попадат на уебсайтовете с фалшиви приложения, се пренасочват към платени товари, хоствани в Bitbucket и Dropbox, което предполага по-широка злоупотреба с легитимни услуги.

Разработката идва в момент, когато екипът на Microsoft Threat Intelligence заяви, че задната врата за macOS с кодово име Activator остава „много активна заплаха“, разпространявана чрез файлове с дискови изображения, представящи се за кракнати версии на легитимен софтуер и крадящи данни от приложенията Exodus и Bitcoin-Qt портфейл.

„Тя подканва потребителя да ѝ позволи да работи с повишени привилегии, изключва macOS Gatekeeper и деактивира Центъра за известия“, заяви технологичният гигант. „След това изтегля и стартира множество етапи на злонамерени Python скриптове от множество домейни за управление и контрол (C2) и добавя тези злонамерени скриптове в папката LaunchAgents за запазване.“

 

Източник: The Hacker News

Подобни публикации

16 юни 2025

Grafana — над 46 000 сървъра все още са уязвими

Над 46 000 Grafana сървъри с публичен достъп все още изпълняват неа...
16 юни 2025

WestJet потвърди кибератака, засегнала нейни си...

WestJet, втората по големина авиокомпания на Канада, потвърди, че н...
16 юни 2025

Anubis с нов разрушителен механизъм

Групата Anubis, действаща като платформа „рансъмуер като услуга“ (R...
16 юни 2025

Потребителите искат старите функции да се върна...

Голяма част от потребителите на Windows 11 смятат, че с новото изда...
16 юни 2025

Глобалното прекъсване на услуги на Google Cloud...

Големият срив на Google Cloud в четвъртък, 12 юни, засегна широк кр...
16 юни 2025

Хакери използват изтрити и изтекли покани за Di...

Хакери са открили начин да превземат изтрити и изтекли покани за съ...
15 юни 2025

Microsoft проучва проблем със стартиране на Sur...

Microsoft потвърди за технически проблем, при който устройства Surf...
15 юни 2025

Microsoft съобщава за проблем с удостоверяванет...

Microsoft проучва технически проблем, който засяга удостоверяването...
15 юни 2025

DeepL с нова NVIDIA платформа — превежда всички...

Германският старъп DeepL съобщи, че с новото си оборудване може да ...
Бъдете социални
Още по темата
16/06/2025

WestJet потвърди кибератака...

WestJet, втората по големина авиокомпания на...
15/06/2025

Cloudflare потвърди: Масови...

Cloudflare потвърди, че масовият срив на...
13/06/2025

Хакери атакуват с TeamFiltr...

Хакерска група, известна като UNK_SneakyStrike, използва...
Последно добавени
16/06/2025

Grafana — над 46 000 сървър...

Над 46 000 Grafana сървъри с...
16/06/2025

WestJet потвърди кибератака...

WestJet, втората по големина авиокомпания на...
16/06/2025

Anubis с нов разрушителен м...

Групата Anubis, действаща като платформа „рансъмуер...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!