Sicherheitsforschern von Apiiro ist die Aktivität von Angreifern aufgefallen, die auf GitHub modifizierte Klone von Repositories verschiedener Projekte veröffentlichen, in die kleine Änderungen eingebaut werden, die darauf abzielen, schädliche Aktivitäten zu ermöglichen. In der Regel wird das schädliche Repository mit demselben Namen erstellt, jedoch an eine andere Organisation angehängt („github.org/org1/proj“ -> „github.org/org2/proj“), oder es trägt einen nur geringfügig abweichenden Namen (Typo-Squatting), in der Erwartung, dass das Opfer die Unterschiede nicht bemerkt und den Code mit schädlichen Änderungen nutzt. Um Benutzer anzulocken, werden Links zu den schädlichen Repositories aktiv in verschiedenen sozialen Netzwerken, Foren und Chats verbreitet.
Es wird berichtet, dass mehr als 100.000 solcher Repositories identifiziert wurden, aber Forscher vermuten, dass die Gesamtzahl der veröffentlichten Repositories mit schädlichen Änderungen in die Millionen gehen könnte, da der Großteil der automatisch erzeugten Repositories von GitHub innerhalb weniger Stunden nach ihrer Veröffentlichung gelöscht wird. Unter den Mustern, die verwendet werden können, um das Vorhandensein schädlicher Einfügungen in hochgeladenen Repositories zu identifizieren, sind folgende zu finden: exec(Fernet exec(requests exec(__import exec(bytes exec(“””\nimport exec(compile __import__(“builtins”).exec(
Der angehängte schädliche Code ist eine modifizierte Version von BlackCap-Grabber, die nach dem Start nach sensiblen Daten sucht, wie z.B. Kontodaten, Token, im Browser gespeicherte Passwörter und Cookies, und diese an Server die Angreifer sendet. Der schädliche Code unterstützt außerdem das Ersetzen von Kryptowährungsadressen, die über die Zwischenablage übertragen werden, kann Screenshots erstellen und Befehle von einem Command-and-Control-Server (C&C) annehmen. Server (C&C)
Quelle: opennet.ru
