صدها مخزن جعلی گیتهاب که بدافزار سرقت اطلاعات پخش میکردن
خلاصهٔ کاملتر
Arctic Wolf گزارش داده یه مهاجم با انگیزهٔ مالی، ۲۹۲ سازمان و مخزن جعلی روی گیتهاب ساخته که ظاهرشون تقلید از شرکتهای نرمافزاری و امنیتی مورد اعتماده — حتی خود Arctic Wolf هم بین برندهای جعلشده بوده. هدف، کاربرهای ویندوزیه که از طریق نتایج بهینهشدهٔ موتور جستوجو به این صفحهها میرسن.
زنجیرهٔ تحویل چند لایه داره. هر مخزن یه فایل README با یه لینک دانلود پنهان داره که قربانی رو از یه صفحهٔ میانی روی دامنهٔ گیتهاب به یه دامنهٔ توزیع تحت کنترل مهاجم میبره و در نهایت به یه صفحهٔ «دانلود امن» جعلی میرسونه که برندش سمت مرورگر و از روی آدرس تزریق میشه. آرشیوی که سرو میشه، اسم و محتواش تقریباً هر یک دقیقه از نو ساخته میشه تا امضاهای ثابت جواب ندن.
ترفند اصلی داخل خود آرشیوه: یه بهروزرسان معتبر و امضاشدهٔ متنباز کنار یه کتابخانهٔ آلوده گذاشته شده و هر بار به اسم محصولی که جعل شده تغییر نام میگیره. وقتی کاربر فایل اجرایی رو اجرا میکنه، همون برنامهٔ سالم کتابخانهٔ آلوده رو بارگذاری جانبی میکنه؛ اون کتابخانه هم یه بار جاسازیشده رو رمزگشایی و مستقیم تو حافظه اجرا میکنه، بدون اینکه بدافزار اصلی اصلاً روی دیسک نوشته بشه.
بار نهایی یه بدافزار سرقت اطلاعات با یازده ماژول مجزاست که پشت سر هم اجرا میشن. دامنهٔ برداشتش گستردهست: اطلاعات ورود و کوکی بیش از نوزده مرورگر، دادهٔ تلگرام، توکن دیسکورد، حساب استیم، یه جدول ۴۱ مسیره برای کیفپولهای رمزارز، برداشتن فایل از دسکتاپ و اسناد، عکسبرداری از صفحه و تخلیهٔ مدیر اعتبارنامهٔ ویندوز. همهچیز تو یه آرشیو بستهبندی و به سرور فرمانودهی فرستاده میشه.
Arctic Wolf با اطمینان بالا میگه این بدافزار از همون کدپایه و خانوادهٔ BoryptGrab ـه؛ خانوادهای که Trend Micro قبلاً مستندش کرده بود. مقایسهٔ باینری هزار و ششصد و سی و هشت تابع منطبق نشون داده، با زنجیرهٔ ابزار کامپایل و چیدمان بخشهای یکسان. با این حال نمونهٔ تازه دو ماژول داره که تو گزارشهای عمومی قبلی نبودن، و برخلاف نسخهٔ قبلی زنجیرهٔ دانلود مرحلهای نداره و کاملاً خودبسندهست.
دربارهٔ عامل حمله، گزارش محتاطه: هویت خانوادهٔ بدافزار دلیل هویت مهاجم نیست، چون یه بدافزار سرقت اطلاعات میتونه فروخته یا به اشتراک گذاشته بشه و چند گروه بیارتباط ازش استفاده کنن. چیزی که میشه گفت اینه که انگیزه مالیه، و نشانههای زبانی و میزبانی به یه اپراتور روسیزبان اشاره دارن؛ سرور فرمانودهی هم روی یه ارائهدهندهٔ میزبانی در روسیه نشسته که بارها با عملیات بدافزاری مرتبط بوده.
درس عملی برای کاربر سادهست: صرف اینکه چیزی روی گیتهاب میزبانی شده و اسم یه برند آشنا رویشه، اعتباری بهش نمیده. مسیر رسیدن به صفحهٔ دانلود از نتایج جستوجو، حجم غیرعادی آرشیو، و اسم فایلی که مدام عوض میشه، هر سه علامت هشدارن. دانلود ابزار باید از دامنهٔ رسمی خود سازنده انجام بشه، نه از هر مخزنی که اسمش شبیه اونه.
نکات کلیدی:
- ۲۹۲ مخزن و سازمان جعلی گیتهاب با جعل هویت برندهای شناختهشده
- ورود قربانی از راه نتایج بهینهشدهٔ جستوجو، نه لینک مستقیم
- بارگذاری جانبی از دل یه بهروزرسان معتبر و امضاشده
- بدافزار فقط در حافظه اجرا میشه و روی دیسک ردی نمیذاره
- یازده ماژول سرقت: مرورگرها، پیامرسانها، کیفپول رمزارز و اعتبارنامهها
- گزارش، بدافزار رو به خانوادهٔ شناختهشده وصل میکنه ولی عامل رو منتسب نمیکنه




