کمپین بدافزار FakeGit با 17610 مخزن مخرب GitHub باز می گردد
بیش از 17000 مخزن جعلی در GitHub در حال توزیع بدافزار SmartLoader پس از فعال شدن مجدد کمپین FakeGit در اوایل این ماه برای فشار دادن به StealC infostealer هستند. [...]
بیش از 17000 مخزن جعلی در GitHub در حال توزیع بدافزار SmartLoader پس از فعال شدن مجدد کمپین FakeGit در اوایل این ماه برای فشار دادن به StealC infostealer هستند.
این اپراتور بیشتر از حساب های دور ریختنی استفاده می کند، اما محققان حداقل 700 حساب را شناسایی کردند که به نظر می رسد متعلق به توسعه دهندگان قانونی باشد.
مخازن مخرب از دستورالعمل های قانع کننده README با دکمه دانلود استفاده می کنند که به بایگانی ZIP حاوی محموله اولیه SmartLoader است که برای توزیع بدافزارهای دیگر استفاده می شود.
در حالی که فعالیت مشابه با بارهای مختلف حداقل از ژانویه مشاهده شده است، اصطلاح FakeGit در ماه ژوئیه با این عملیات مرتبط بود، زمانی که محققان در پلتفرم مرورگر سازمانی جزیره گزارشی را درباره 7600 مخزن جعلی GitHub منتشر کردند که بدافزار SmartLoader را تحت فشار قرار دادند.
آیلند در آن زمان خاطرنشان کرد که 800 مخزن مخرب به عنوان مهارتهای هوش مصنوعی یا سرورهای MCP که در رجیستریها و کاتالوگهای هوش مصنوعی عمومی ظاهر میشوند، پنهان شدهاند.
گزارش جدیدی از محققان پلتفرم امنیتی زنجیره تامین نرم افزار Apiiro می گوید که FakeGit فعالیت خود را در 4 اکتبر از سر گرفت و اکنون از 17610 مخزن در GitHub استفاده می کند.
تنها در 34 ساعت، FakeGit بیش از 13000 repos را به فروش رساند که به 2999 در ساعت رسید.
Apiiro میگوید: «در کامیتهایی که نمونهبرداری کردیم، 97 درصد فقط README را لمس کردند و 88 درصد دکمه «دانلود» آن را به یک ZIP که SmartLoader را نصب میکند اشاره کردند.
محققان افزودند: "هیچ کس مجبور نبود یک مخزن جدید ایجاد کند. ناوگان از قبل آنجا بود. فقط دوباره هدف گیری شد."
به گفته محققان، دلیل بقای FakeGit این است که حذف مخازن بر اساس لیست هایی است که تنها بخشی از مخازن مخرب را پوشش می دهد.
همچنین، محمولههای بلاکشده و نسخههای پشتیبان در دسترس باقی میمانند، بنابراین مهاجمان میتوانند به سادگی پیوندهای دانلود را تغییر دهند و در عین حال همان مخازن را فعال نگه دارند.
Apiiro توضیح میدهد: «71٪ از ناوگان قبل از گزارش ما از URLhaus مفقود شده بود، و یک Blocklist DNS در سطح دامنه نمیتواند یک فایل را در GitHub بدون مسدود کردن GitHub مسدود کند.
محققان بایگانیهای مخرب را در فورکها، فایلهای قدیمیتر، داراییهای انتشار، پیوستهای نسخه و مخازن مجزای میزبانی دانلود پیدا کردند که باعث میشود حذف یک پیوند در یک زمان بیاثر شود.
محققان میگویند: «یک فایل را حذف کنید و اپراتور میتواند فریب را به سمت یک کپی ذخیره کند: یک فورک، یک ZIP قدیمیتر، یک دارایی انتشار یا یک فایل پیوست مشکل».
محققان Apiiro توصیه می کنند که کاربران مالک مخزن را تأیید کنند. علاوه بر این، منبع نصب مهارتهای هوش مصنوعی و سرورهای MCP باید رجیستریهای رسمی یا مخازن فروشنده باشد.
اگر مشکوک به اجرای SmartLoader باشد، کاربران باید این حادثه را بهعنوان یک خطر احتمالی حساب GitHub در نظر بگیرند، جلسات فعال و نشانههای دسترسی را لغو کنند و به کلیدهای عبور منتقل شوند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
بیش از 543000 اعتبار معتبر در مخازن عمومی GitHub افشا شده است
GitHub Actions با بارگیری Mini Shai-Hulud که هنوز فعال است دوباره فعال شد
مخازن جعلی LastPass Authenticator GitHub، اطلاعات جدید Rapuncel را تحت فشار قرار می دهد.
بسته های مخرب npm از دفاع نصب اسکریپت در زمان اجرا فرار می کنند
متن اصلی (انگلیسی)
FakeGit malware campaign returns with 17,610 malicious GitHub repos
More than 17,000 fake repositories on GitHub are distributing the SmartLoader malware after the FakeGit campaign reactivated earlier this month to push the StealC infostealer. [...]