Des chercheurs en sécurité de la société Apiiro ont identifié l'activité de cybercriminels qui publient sur GitHub des clones modifiés de dépôts de divers projets, dans lesquels de petits changements sont apportés dans le but de mener des activités malveillantes. En général, le dépôt malveillant est créé sous le même nom mais associé à une autre organisation ("github.org/org1/proj" -> "github.org/org2/proj"), ou avec un nom légèrement différent de l'original (typosquatting), en espérant que la victime ne remarquera pas les différences et utilisera le code contenant les modifications malveillantes. Pour attirer les utilisateurs, des liens vers les dépôts malveillants sont activement partagés sur divers réseaux sociaux, forums et chats.
On signale la découverte de plus de 100 000 dépôts similaires, mais selon les chercheurs, le nombre total de dépôts avec des modifications malveillantes pourrait se compter en millions, car la grande majorité des dépôts créés automatiquement sont supprimés par GitHub quelques heures après leur mise en ligne. Parmi les motifs pouvant être utilisés pour détecter la présence d'inserts malveillants dans les dépôts téléchargés, on mentionne : exec(Fernet exec(requests exec(__import exec(bytes exec(“””\nimport exec(compile __import__(“builtins”).exec(
Le code malveillant attaché est une version modifiée de BlackCap-Grabber, qui, une fois exécutée, recherche des données sensibles, telles que des identifiants de compte, des tokens, des mots de passe sauvegardés dans le navigateur et des cookies, et les envoie à serveur des attaquants. Le code malveillant prend également en charge la substitution des adresses de cryptomonnaies transférées via le presse-papiers, peut créer des captures d'écran et recevoir des commandes d'un contrôleur de serveurs (C&C)
Source : opennet.ru
