Злонамерен субект е публикувал стотици фалшиви хранилища в GitHub, имитиращи легитимни софтуерни проекти и инструменти за сигурност, с цел разпространение на зловреден софтуер за кражба на информация (infostealer).

Кампанията привлича трафик от резултати от търсенето за продукти за сигурност, услуги за криптовалута, финансови инструменти, помощни програми за разработчици, доставчици на защитена електронна поща, системни инструменти за macOS и софтуер за игри.

Зловредният софтуер събира данни от над 19 уеб браузъра, краде информация от 32 портфейла за криптовалута и извлича чувствителни данни от приложения за съобщения и социални медии.

Компанията за киберсигурност Arctic Wolf идентифицира дейността, след като откри, че един от нейните продукти е бил имитиран в кампанията, започнала на 26 юни. Общо изследователите разкриха 292 фалшиви хранилища, като всяко от тях включва README файл с връзка за изтегляне, насочваща посетителите към злонамерена страница.

Страниците за изтегляне използват формулировки и брандиране, предназначени да вдъхнат доверие, като например бутон с име "Download Secure Content" и фалшиви значки за надеждност. Анализирайки кода на целевата страница, изследователите забелязват, че тя разчита на един шаблон от HTML/JS, повторно използван за всички имитирани марки.

Според изследователите страницата доставя голям ZIP архив, чието име и зловреден код се променят приблизително на всяка минута. Вътре в архива има компрометиран файл libcurl.dll и легитимна, подписана програма за актуализиране WinGUP, която получава различно име в зависимост от имитирания продукт. Когато потребителят стартира изпълнимия файл, той зарежда странично библиотеката, която декодира и изпълнява зловредния софтуер директно в паметта.

Зловредният софтуер изглежда е вариант на фамилията BoryptGrab и е насочен към следните данни:

  • Пароли, бисквитки, платежна информация и други данни от 19 уеб браузъра;
  • Данни от 32 марки криптопортфейли;
  • Сесии на Telegram, токени на Discord и Steam сесии;
  • Учетни данни за приложението за съобщения Max на Meta;
  • Съдържанието на Windows Credential Manager;
  • Файлове от десктопа и документи, чиито имена или разширения предполагат пароли, фрази за възстановяване, портфейли, резервни копия и др.;
  • Снимки на екрана, системни детайли и списъци с инсталиран софтуер.

Изследователите отбелязват, че този вариант на BoryptGrab показва недокументирана досега способност да заобикаля защитата App-Bound Encryption на Chrome чрез директно инжектиране на код в процеса на браузъра.

Откраднатите данни се компресират, преди да бъдат изпратени към команден сървър (C2), разположен в Русия. Зловредният софтуер не се опитва да си осигури постоянно присъствие в компрометираната система, а се стреми да събере възможно най-много данни при еднократно изпълнение.

Към момента на изготвяне на доклада GitHub е премахнал голяма част от злонамерените хранилища, въпреки че няколко десетки пренасочвания през GitHub Pages все още са останали активни. Изследователите оценяват, че операторът вероятно е рускоговорящ и с финансова мотивация.