Na GitHubie wykryto ponad 100 tysięcy repozytoriów z złośliwym kodem

Badacze bezpieczeństwa z firmy Apiiro odkryli aktywność cyberprzestępców, którzy umieszczają na GitHubie zmodyfikowane klony repozytoriów różnych projektów, w które wprowadzane są drobne zmiany mające na celu przeprowadzenie szkodliwych działań. Zazwyczaj szkodliwe repozytorium jest tworzone pod tą samą nazwą, ale przypisane do innej organizacji ("github.org/org1/proj" -> "github.org/org2/proj"), lub z nieco różniącą się od oryginału nazwą (typosquatting), mając na celu niewykrycie przez ofiary różnic i wykorzystanie kodu z krzywdzącymi zmianami. Aby przyciągnąć użytkowników, linki do szkodliwych repozytoriów są aktywnie umieszczane w różnych mediach społecznościowych, forach i czatach.

Zgłoszono identyfikację ponad 100 tysięcy takich repozytoriów, ale według badaczy całkowita liczba umieszczonych repozytoriów z szkodliwymi zmianami może sięgać milionów, ponieważ zdecydowana większość automatycznie stworzonych repozytoriów jest usuwana przez GitHub w ciągu kilku godzin po ich umieszczeniu. Wśród mask, które można wykorzystać do wykrywania szkodliwych wstawek w załadowanych repozytoriach, wymienia się: exec(Fernet exec(requests exec(__import exec(bytes exec(“””\nimport exec(compile __import__(“builtins”).exec("

Dołączany szkodliwy kod stanowi zmodyfikowaną wersję BlackCap-Grabber, która po uruchomieniu wyszukuje poufne dane, takie jak dane logowania, tokeny, zapisane w przeglądarce hasła i ciasteczka oraz wysyła je do serwer napastników. Szkodliwy kod także wspiera podmienianie adresów kryptowalut przekazywanych przez schowek, może tworzyć zrzuty ekranu i odbierać polecenia od kontrolera serwera (C&C)

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster