Turvauuringute ettevÔte Apiiro tuvastas pahatahtlike isikute tegevuse, kes postitavad GitHubis muudetud kloone erinevate projektide hoidlatest, kuhu on tehtud vÀikesed muudatused, mis on suunatud pahatahtlike tegevuste teostamisele. Reeglina luuakse pahatahtlik hoidla sama nimega, kuid see on seotud teise organisatsiooniga ("github.org/org1/proj" -> "github.org/org2/proj") vÔi sellise nimega, mis veidi erineb originaalist (typosquatting), lootes, et ohver ei mÀrka erinevusi ja kasutab pahatahtlike muudatustega koodi. Kasutajate meelitamiseks postitatakse lingid pahatahtlikele hoidlatele aktiivselt erinevatesse sotsiaalsete vÔrgustike, foorumitesse ja vestlustesse.
Teatatud on enam kui 100 000 sarnase hoidla tuvastamisest, kuid teadlaste arvates vĂ”ib pahatahtlike muudatustega hoidlate koguarv ulatuda miljonitesse, kuna enamik automaatselt loodud hoidlatest eemaldatakse GitHubi jĂ”udude poolt mĂ”ne tunni jooksul pĂ€rast postitamist. Maskide seas, mida saab kasutada laaditud hoidlate pahatahtlike sisendite tuvastamiseks, mainitakse: exec(Fernet exec(requests exec(__import exec(bytes exec(âââ\nimport exec(compile __import__(âbuiltinsâ).exec(
pahatahtlik kood on muudetud versioon BlackCap-Grabbersist, mis kĂ€ivitusel otsib konfidentsiaalseid andmeid, nagu konto parameetrid, tokenid, salvestatud brauseri paroolid ja kĂŒpsised, ning saadab need server rĂŒnnakute sooritajatele. Pahatahtlik kood toetab ka krĂŒptovaluuta aadresside asendamist, mis edastatakse lĂ”ikepuhvrisse, suudab teha ekraanipilte ja vastu vĂ”tta kĂ€ske valitsuselt serverilt (C&C)
Allikas: opennet.ru
