Studiuesit e sigurisë nga kompania Apiiro kanë zbuluar aktivitet të keqbërësve që publikojnë në GitHub klone të modifikuara të depove të projekteve të ndryshme, ku bëhen ndryshime të vogla të synuara për veprime keqdashëse. Zakonisht, depoja keqdashëse krijohet me të njëjtin emër, por lidhet me një organizatë tjetër («github.org/org1/proj» -> «github.org/org2/proj»), ose me një emër paksa të ndryshëm nga origjinali (typosquatting), duke llogaritur që viktima të mos e vërejë ndryshimin dhe të përdorë kodin me modifikime keqdashëse. Për të tërhequr përdoruesit, lidhjet drejt këtyre depove keqdashëse shpërndahen në mënyrë aktive në rrjete sociale të ndryshme, forume dhe biseda.
Raportohet se janĂ« identifikuar mĂ« shumĂ« se 100 mijĂ« depo tĂ« tilla, por sipas vlerĂ«simit tĂ« studiuesve numri i pĂ«rgjithshĂ«m i depove tĂ« publikuara me ndryshime keqdashĂ«se mund tĂ« arrijĂ« nĂ« miliona, pasi pjesa dĂ«rrmuese e depove tĂ« krijuara automatikisht fshihet nga GitHub brenda pak orĂ«sh pas publikimit. NdĂ«r shenjat qĂ« mund tĂ« pĂ«rdoren pĂ«r tĂ« pĂ«rcaktuar praninĂ« e ndĂ«rfutjeve keqdashĂ«se nĂ« depot e shkarkuara, pĂ«rmenden: exec(Fernet exec(requests exec(__import exec(bytes exec(âââ\nimport exec(compile __import__(âbuiltinsâ).exec(
Kodi keqdashës i bashkëngjitur është një version i modifikuar i BlackCap-Grabber, i cili pas nisjes kërkon të dhëna konfidenciale, si parametrat e llogarive, tokenët, fjalëkalimet e ruajtura në shfletues dhe Cookie, dhe i dërgon ato te server sulmuesit. Kodi keqdashës gjithashtu mbështet zëvendësimin e adresave të kriptovalutave që transmetohen përmes clipboard-it, mund të krijojë pamje ekrani dhe të marrë komanda nga serveri i kontrollit serverë (C&C)
Burimi: opennet.ru
