Een bedreigingsactor heeft honderden nep-GitHub-repositories gepubliceerd die zich voordoen als legitieme software en beveiligingsprojecten om infostealer malware te verspreiden. Deze campagne trok bezoekers via zoekresultaten voor beveiligingsproducten, cryptodiensten, financiële tools, ontwikkelaarshulpmiddelen, veilige e-mailproviders, macOS-hulpprogramma's en gamingsoftware.
De malware verzamelt gegevens uit meer dan 19 webbrowsers, steelt informatie uit 32 cryptowallets en exfiltreert gevoelige gegevens uit berichten- en sociale media-apps. Cybersecuritybedrijf Arctic Wolf ontdekte de activiteit nadat een van hun producten vanaf 26 juni werd nagebootst in de campagne. In totaal vonden de onderzoekers 292 nep-repositories, elk voorzien van een README-bestand met een downloadlink naar een kwaadaardige pagina.
De landingspagina's gebruiken teksten en branding die vertrouwen moeten wekken, zoals een knop met de naam "Download Secure Content" en nagemaakte trust badges. De code van de pagina's is gebaseerd op een enkele HTML/JS-template die voor alle nagemaakte merken wordt hergebruikt. Het script verwerkt de URL om de verwijzende repository en het domein te identificeren, waarna de zichtbare branding wordt aangepast.
De pagina levert een grote ZIP-archief aan, waarvan naam en inhoud ongeveer elke minuut veranderen. In het archief zit een getrojaniseerde libcurl.dll en een legitieme, ondertekende WinGUP-updater met een naam die varieert per nagemaakt product. Bij uitvoering laadt het uitvoerbare bestand gup.exe de DLL, die vervolgens een embedded infostealer volledig in het geheugen decodeert en uitvoert.
Deze infostealer, een variant van de BoryptGrab-familie, richt zich op het stelen van wachtwoorden, cookies, betaalgegevens en andere data uit 19 webbrowsers, gegevens van 32 cryptowallets, sessietokens van Telegram, Discord en Steam, inloggegevens van Meta’s Max messaging-app, inhoud van Windows Credential Manager, bestanden van Desktop en Documenten met namen die op wachtwoorden of herstelcodes wijzen, screenshots, systeeminformatie en lijsten met geïnstalleerde software.
De onderzoekers melden dat deze variant een nieuwe techniek gebruikt om de App-Bound Encryption van Chrome te omzeilen via directe code-injectie in het browserproces. De gestolen data wordt gecomprimeerd en naar een command-and-control-server in Rusland gestuurd. De malware richt zich op het verzamelen van zoveel mogelijk data tijdens één uitvoering en legt geen persistente aanwezigheid aan. Er is geen anti-analyselaag en tijdelijke data wordt niet verwijderd, wat forensisch bewijs achterlaat.
Op het moment van rapportage had GitHub al een groot deel van de kwaadaardige repositories verwijderd, maar bleven tientallen GitHub Pages-redirectors actief. De onderzoekers konden de campagne niet aan een specifieke actor toeschrijven, maar vermoeden dat de operator Russischtalig en financieel gemotiveerd is. Arctic Wolf benadrukt dat het succes van deze campagne volledig afhangt van het vertrouwen van gebruikers in "gratis downloads" van premiumsoftware.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *