پرش به محتوای اصلی

کمپین بدافزار FakeGit با 17610 مخزن مخرب GitHub باز می گردد

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۶, پنجشنبه، ساعت ۲۰:۴۰حدود 3 دقیقه مطالعه

بیش از 17000 مخزن جعلی در GitHub در حال توزیع بدافزار SmartLoader پس از فعال شدن مجدد کمپین FakeGit در اوایل این ماه برای فشار دادن به StealC infostealer هستند. [...]

بیش از 17000 مخزن جعلی در GitHub در حال توزیع بدافزار SmartLoader پس از فعال شدن مجدد کمپین FakeGit در اوایل این ماه برای فشار دادن به StealC infostealer هستند.

این اپراتور بیشتر از حساب های دور ریختنی استفاده می کند، اما محققان حداقل 700 حساب را شناسایی کردند که به نظر می رسد متعلق به توسعه دهندگان قانونی باشد.

مخازن مخرب از دستورالعمل های قانع کننده README با دکمه دانلود استفاده می کنند که به بایگانی ZIP حاوی محموله اولیه SmartLoader است که برای توزیع بدافزارهای دیگر استفاده می شود.

در حالی که فعالیت مشابه با بارهای مختلف حداقل از ژانویه مشاهده شده است، اصطلاح FakeGit در ماه ژوئیه با این عملیات مرتبط بود، زمانی که محققان در پلتفرم مرورگر سازمانی جزیره گزارشی را درباره 7600 مخزن جعلی GitHub منتشر کردند که بدافزار SmartLoader را تحت فشار قرار دادند.

آیلند در آن زمان خاطرنشان کرد که 800 مخزن مخرب به عنوان مهارت‌های هوش مصنوعی یا سرورهای MCP که در رجیستری‌ها و کاتالوگ‌های هوش مصنوعی عمومی ظاهر می‌شوند، پنهان شده‌اند.

گزارش جدیدی از محققان پلتفرم امنیتی زنجیره تامین نرم افزار Apiiro می گوید که FakeGit فعالیت خود را در 4 اکتبر از سر گرفت و اکنون از 17610 مخزن در GitHub استفاده می کند.

تنها در 34 ساعت، FakeGit بیش از 13000 repos را به فروش رساند که به 2999 در ساعت رسید.

Apiiro می‌گوید: «در کامیت‌هایی که نمونه‌برداری کردیم، 97 درصد فقط README را لمس کردند و 88 درصد دکمه «دانلود» آن را به یک ZIP که SmartLoader را نصب می‌کند اشاره کردند.

محققان افزودند: "هیچ کس مجبور نبود یک مخزن جدید ایجاد کند. ناوگان از قبل آنجا بود. فقط دوباره هدف گیری شد."

به گفته محققان، دلیل بقای FakeGit این است که حذف مخازن بر اساس لیست هایی است که تنها بخشی از مخازن مخرب را پوشش می دهد.

همچنین، محموله‌های بلاک‌شده و نسخه‌های پشتیبان در دسترس باقی می‌مانند، بنابراین مهاجمان می‌توانند به سادگی پیوندهای دانلود را تغییر دهند و در عین حال همان مخازن را فعال نگه دارند.

Apiiro توضیح می‌دهد: «71٪ از ناوگان قبل از گزارش ما از URLhaus مفقود شده بود، و یک Blocklist DNS در سطح دامنه نمی‌تواند یک فایل را در GitHub بدون مسدود کردن GitHub مسدود کند.

محققان بایگانی‌های مخرب را در فورک‌ها، فایل‌های قدیمی‌تر، دارایی‌های انتشار، پیوست‌های نسخه و مخازن مجزای میزبانی دانلود پیدا کردند که باعث می‌شود حذف یک پیوند در یک زمان بی‌اثر شود.

محققان می‌گویند: «یک فایل را حذف کنید و اپراتور می‌تواند فریب را به سمت یک کپی ذخیره کند: یک فورک، یک ZIP قدیمی‌تر، یک دارایی انتشار یا یک فایل پیوست مشکل».

محققان Apiiro توصیه می کنند که کاربران مالک مخزن را تأیید کنند. علاوه بر این، منبع نصب مهارت‌های هوش مصنوعی و سرورهای MCP باید رجیستری‌های رسمی یا مخازن فروشنده باشد.

اگر مشکوک به اجرای SmartLoader باشد، کاربران باید این حادثه را به‌عنوان یک خطر احتمالی حساب GitHub در نظر بگیرند، جلسات فعال و نشانه‌های دسترسی را لغو کنند و به کلیدهای عبور منتقل شوند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

بیش از 543000 اعتبار معتبر در مخازن عمومی GitHub افشا شده است

GitHub Actions با بارگیری Mini Shai-Hulud که هنوز فعال است دوباره فعال شد

مخازن جعلی LastPass Authenticator GitHub، اطلاعات جدید Rapuncel را تحت فشار قرار می دهد.

بسته های مخرب npm از دفاع نصب اسکریپت در زمان اجرا فرار می کنند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

FakeGit malware campaign returns with 17,610 malicious GitHub repos

More than 17,000 fake repositories on GitHub are distributing the SmartLoader malware after the FakeGit campaign reactivated earlier this month to push the StealC infostealer. [...]

همه‌ی اخبار فناوری