Финансово мотивиран злонамерен субект имитира стотици известни марки в GitHub и разпространява зловреден софтуер за кражба на информация (infostealer), маскиран като легитимно изтегляне на популярен софтуер, предупреждават изследователи по сигурността от Arctic Wolf.
Фалшивите хранилища обхващат инструменти за сигурност, финтех и лични финанси, портфейли и борси за криптовалута, инструменти за разработчици и продуктивност, доставчици на защитена поща, помощни програми за macOS и софтуер за игри (включително инструменти за чийтване).
Изследователите откриват, че потенциалните жертви биват насочвани към страниците в GitHub чрез оптимизирани за търсачки (SEO) резултати. Всяко хранилище съдържа README файл със скрита връзка за изтегляне, която пренасочва жертвите през страница в *.github.io и контролиран от атакуващите домейн към фалшива страница за „сигурно изтегляне“.
Страницата предоставя голям ZIP архив, който регенерира името на файла и полезния си товар приблизително на всеки 60 секунди. Архивът съдържа легитимна, подписана програма за актуализация WinGUP (gup.exe) и модифицирана библиотека libcurl.dll. Когато потребителят стартира изпълнимия файл, gup.exe зарежда libcurl.dll, която дешифрира и изпълнява вградения infostealer директно в паметта.
Зловредният софтуер споделя кодова база с BoryptGrab и може да събира:
- Информация за заразената система и инсталирания софтуер;
- Удостоверения и бисквитки от браузъри (Chrome, Edge, Brave, Yandex, Vivaldi, Firefox и др.);
- Данни от разширения за браузъри, включително портфейли за криптовалута;
- Сесийни токени за Steam, Discord, Telegram и Meta Max;
- Файлове от Desktop и Documents, съдържащи думи като „password“, „keys“, „wallet“, „backup“;
- Удостоверения, съхранявани в Windows Credential Manager.
Всички събрани данни се изпращат към C2 сървър, хостван в Русия. Анализът показва, че софтуерът не се опитва да се закрепи трайно на машината (няма ключове за автоматично стартиране или планирани задачи) – неговата цел е бързо събиране и извличане на данни при еднократно изпълнение.
Специалистите съветват потребителите да сменят паролите, сесиите и ключовете за криптопортфейли на всяка компрометирана машина, както и да изтеглят софтуер само от официални източници.