Нова кампания използва фалшиви проекти в GitHub, за да краде пароли, криптопортфейли и чувствителни данни от потребителите
Експерти от Arctic Wolf разкриха мащабна кампания, при която киберпрестъпници са създали стотици фалшиви GitHub хранилища, представящи се за популярни приложения, инструменти за сигурност и софтуер за разработчици. Целта е потребителите да бъдат подведени да изтеглят заразени файлове, които инсталират инфостийлър и компрометират техните устройства.
Разследването започва, след като изследователите установяват, че един от продуктите на Arctic Wolf е бил използван като примамка. Впоследствие са идентифицирани 292 фалшиви GitHub проекта, всеки от които съдържа README файл с линк към външна страница за изтегляне.
Фалшивите страници използват убедителен дизайн и визуални елементи, които създават усещане за доверие. Посетителите виждат бутони като „Download Secure Content“, както и подправени знаци за сигурност и легитимност. Анализът показва, че всички сайтове използват един и същ HTML и JavaScript шаблон, който автоматично променя името и визуалната идентичност според продукта, който имитира.
След изтегляне потребителят получава ZIP архив, чието съдържание се променя приблизително всяка минута, затруднявайки откриването от защитните системи. Архивът съдържа легитимно подписан изпълним файл и троянизирана библиотека libcurl.dll, която се зарежда чрез техника DLL sideloading.
При стартиране зловредният код се изпълнява изцяло в оперативната памет, без да оставя традиционни файлове на диска. Изследователите определят използвания инфостийлър като нов вариант на семейството BoryptGrab.
Зловредният софтуер е насочен към масова кражба на чувствителна информация. Той извлича пароли, „бисквитки“, данни за плащания и информация от над 19 браузъра, както и съдържание от 32 различни криптопортфейла. Освен това компрометира сесии на Telegram, Discord и Steam, събира информация от Windows Credential Manager и претърсва файловете в Desktop и Documents за документи, съдържащи пароли, резервни копия или seed фрази.
Особено тревожна е новата функционалност на BoryptGrab, която успява да заобиколи защитата App-Bound Encryption на Google Chrome чрез директно инжектиране на код в процеса на браузъра. Това позволява достъп до чувствителни данни, които при нормални условия са защитени от допълнителни механизми за сигурност.
След събирането на информацията данните се компресират и изпращат към команден сървър, разположен в Русия. Интересното е, че зловредният код не изгражда постоянство в системата, а е оптимизиран да извлече максимално количество информация още при първото си изпълнение.
Arctic Wolf смята, че зад операцията вероятно стои рускоезична финансово мотивирана група, макар към момента да няма категорична атрибуция. Компанията препоръчва потребителите да изтеглят софтуер само от официални източници, тъй като именно доверието към безплатни версии на популярни приложения остава основният фактор за успеха на подобни атаки.









