Siber güvenlik şirketi Arctic Wolf, GitHub üzerinde meşru yazılım projelerini taklit eden yüzlerce sahte deponun bilgi hırsızı zararlı yazılım dağıttığını ortaya çıkardı. Araştırmaya göre saldırganlar, kullanıcıları arama motorlarından sahte GitHub sayfalarına yönlendirerek kötü amaçlı dosyaları indirmeye ikna. Kampanya kapsamında toplam 292 sahte depo tespit edilirken GitHub, bunların önemli bölümünü kaldırmaya başladı.
Sahte Projeler Güvenilir Yazılımları Taklit EdiyorArctic Wolf, saldırı zincirini kendi ürünlerinden birinin taklit edildiğini fark ettikten sonra incelemeye başladı. Araştırmacılar, 26 Haziran’dan itibaren faaliyet gösteren kampanyada güvenlik yazılımları, kripto para hizmetleri, finans araçları, geliştirici uygulamaları, güvenli e-posta servisleri, macOS yardımcı programları oyun yazılımlarının kimliğine bürünen toplam 292 GitHub deposu belirledi. Her deponun içinde yer alan README dosyası ise kullanıcıları zararlı indirme sayfasına yönlendiren bağlantılar içeriyordu.
Orijinallik rozetleri içeren sahte GitHub deposuSaldırganlar, hazırladıkları sayfalarda güven duygusu oluşturacak tasarım öğeleri kullandı. “Download Secure Content” düğmesi, sahte güven rozetleri taklit edilen markaların isimleri, kullanıcıların resmi yazılım indirdiğine inanmasını amaçlıyordu. Arctic Wolf, tüm sahte sayfaların aynı HTML JavaScript şablonundan üretildiğini belirleyerek kampanyanın merkezi altyapı üzerinden yönetildiğini değerlendirdi.
Sahte indirme bağlantıları kullanıcıya büyük boyutlu ZIP arşivi indiriyor. Arşivin adı içeriği yaklaşık her dakika değiştirilirken dosya içinde imzalı WinGUP güncelleme aracı değiştirilmiş libcurl.dll dosyası bulunuyor. Kullanıcı çalıştırılabilir dosyayı açtığında uygulama, DLL yan yükleme yöntemiyle bellek üzerinde çalışan bilgi hırsızı zararlı yazılımı etkinleştiriyor.
Zararlı içerikli açılış sayfasıArctic Wolf, zararlı yazılımın BoryptGrab ailesinin geliştirilmiş türevi olduğunu değerlendiriyor. Zararlı; 19’dan fazla internet tarayıcısından parola, çerez ödeme bilgilerini, 32 farklı kripto para cüzdanındaki verileri, Telegram oturumlarını, Discord belirteçlerini, Steam oturum bilgilerini, Windows Kimlik Bilgisi Yöneticisi kayıtlarını, masaüstü Belgeler klasöründeki hassas dosyaları, ekran görüntülerini, sistem bilgilerini yüklü yazılım listesini ele geçirebiliyor.
Araştırmacılar, BoryptGrab varyantının daha önce belgelenmemiş yeni yetenek sergilediğini belirledi. Zararlı yazılım, doğrudan Chrome işlemi içine kod enjekte ederek tarayıcının App-Bound Encryption korumasını aşabiliyor. Böylece normal şartlarda şifrelenerek korunan bazı hassas verilerin ele geçirilmesi kolaylaşıyor.
Veri hırsızlığının yürütülme şekli akışıToplanan veriler sıkıştırıldıktan sonra Rusya’ bulunduğu değerlendirilen komuta kontrol sunucusuna gönderiliyor. Zararlı yazılım sistemde kalıcılık sağlamaya çalışmıyor. Bunun yerine tek çalıştırmada mümkün olduğunca fazla bilgi toplamaya odaklanıyor. Ayrıca geçici klasörleri temizlememesi, olay müdahale ekiplerinin adli inceleme sırasında dijital izlere ulaşmasını kolaylaştırabiliyor.
GitHub, Arctic Wolf’un bildiriminden sonra zararlı depoların büyük bölümünü platformdan kaldırdı. Buna rağmen araştırmacılar, bazı GitHub Pages yönlendirme sayfalarının rapor hazırlandığı sırada hâlâ erişilebilir olduğunu belirtti. Arctic Wolf, saldırının arkasındaki grubun Rusça konuşan, finansal kazanç amacı güden yapı olabileceğini değerlendirirken kullanıcıların özellikle ücretli yazılımların ücretsiz sürümlerini sunan resmî olmayan GitHub sayfalarına karşı dikkatli davranmasını öneriyor.