Стотици фалшиви GitHub хранилища разпространяват инфостийлър

Нова кампания използва фалшиви проекти в GitHub, за да краде пароли, криптопортфейли и чувствителни данни от потребителите

Експерти от Arctic Wolf разкриха мащабна кампания, при която киберпрестъпници са създали стотици фалшиви GitHub хранилища, представящи се за популярни приложения, инструменти за сигурност и софтуер за разработчици. Целта е потребителите да бъдат подведени да изтеглят заразени файлове, които инсталират инфостийлър и компрометират техните устройства.

Разследването започва, след като изследователите установяват, че един от продуктите на Arctic Wolf е бил използван като примамка. Впоследствие са идентифицирани 292 фалшиви GitHub проекта, всеки от които съдържа README файл с линк към външна страница за изтегляне.

Фалшивите страници използват убедителен дизайн и визуални елементи, които създават усещане за доверие. Посетителите виждат бутони като „Download Secure Content“, както и подправени знаци за сигурност и легитимност. Анализът показва, че всички сайтове използват един и същ HTML и JavaScript шаблон, който автоматично променя името и визуалната идентичност според продукта, който имитира.

След изтегляне потребителят получава ZIP архив, чието съдържание се променя приблизително всяка минута, затруднявайки откриването от защитните системи. Архивът съдържа легитимно подписан изпълним файл и троянизирана библиотека libcurl.dll, която се зарежда чрез техника DLL sideloading.

При стартиране зловредният код се изпълнява изцяло в оперативната памет, без да оставя традиционни файлове на диска. Изследователите определят използвания инфостийлър като нов вариант на семейството BoryptGrab.

Зловредният софтуер е насочен към масова кражба на чувствителна информация. Той извлича пароли, „бисквитки“, данни за плащания и информация от над 19 браузъра, както и съдържание от 32 различни криптопортфейла. Освен това компрометира сесии на Telegram, Discord и Steam, събира информация от Windows Credential Manager и претърсва файловете в Desktop и Documents за документи, съдържащи пароли, резервни копия или seed фрази.

Особено тревожна е новата функционалност на BoryptGrab, която успява да заобиколи защитата App-Bound Encryption на Google Chrome чрез директно инжектиране на код в процеса на браузъра. Това позволява достъп до чувствителни данни, които при нормални условия са защитени от допълнителни механизми за сигурност.

След събирането на информацията данните се компресират и изпращат към команден сървър, разположен в Русия. Интересното е, че зловредният код не изгражда постоянство в системата, а е оптимизиран да извлече максимално количество информация още при първото си изпълнение.

Arctic Wolf смята, че зад операцията вероятно стои рускоезична финансово мотивирана група, макар към момента да няма категорична атрибуция. Компанията препоръчва потребителите да изтеглят софтуер само от официални източници, тъй като именно доверието към безплатни версии на популярни приложения остава основният фактор за успеха на подобни атаки.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640