Saldırganlar, ünlü şirketlerden geldiği iddia edilen yüzlerce GitHub deposu oluşturdu. Benioku dosyasındaki “resmi sayfaya” giden bir bağlantı, saldırgan tarafından çalıştırılan ve bilgi çalan bir programı dağıtan bir sayfaya yönlendirir.
Duyurudan sonra devamını okuyun
Kötü amaçlı yazılım, en az 19 web tarayıcısından ve çok sayıda kripto cüzdanından kimlik bilgilerine ve hassas verilere erişiyor. Messenger ve sosyal medya uygulamalarının yanı sıra Steam hesapları da saldırganların hedefi oluyor.
Saldırı herhangi bir güvenlik açığından yararlanmıyor ancak marka hırsızlığı ve sosyal mühendisliğe dayanıyor. Depoların, diğerlerinin yanı sıra güvenlik, geliştirme araçları, kriptografik araçlar, fintech ve oyun yazılımı alanlarındaki tanınmış şirketlerden geldiği iddia ediliyor. Kötü amaçlı kod yalnızca Windows bilgisayarlarda çalışır.
Depoların arkasında muhtemelen tanınmış şirketler var
Arctic Wolf güvenlik araştırmacıları saldırıyı keşfetti. Tetikleyici, Arctic Wolf'a ait olduğu iddia edilen sahte bir arşivdi. Daha ayrıntılı bir incelemenin ardından araştırmacılar, saldırganların toplam 292 depo oluşturduğunu ve bunların çoğunu GitHub'un daha sonra kaldırdığını keşfetti.
Ancak bazı depolar muhtemelen hala aktiftir ve saldırganların başka sahte depolar oluşturması da mümkündür.
Saldırı vektörü her zaman aynıdır. Sahte Arctic Wolf deposu için, benioku dosyasını (README.md) içeren Markdown dosyası, sağlayıcının ve yazılımın sözde “resmi sayfasına” bir bağlantı içeriyordu. Bu bağlantı, saldırganların etki alanına yönlendiriyordu; bu alan da kendisini Arctic Wolf sitesi olarak tanıtıyor ve ücretsiz indirilebilir bir paket sunuyordu.
Duyurudan sonra devamını okuyun
İndirme düğmesi “Güvenli İçeriği İndirin” olarak etiketlendi ve çok sayıda işaret, bağlantının güvenli olduğunu ve yazılımın virüslere karşı kontrol edildiğini gösteriyordu.

Çok sayıda yeşil renk ve çok sayıda “Güvenli”, güvenlik hissini aktarmayı amaçlamaktadır (Şekil 1).
(Resim: Arktik Kurdu)
Tek tıklamayla kötü amaçlı kod
Düğmeye tıklamak bir ZIP dosyasının indirilmesini tetikler. Görünüşe göre paketi dağıtan sunucu her dakika, her biri değişen ZIP dosyası adlarına ve yeni yürütülebilir adlara sahip yeni paketler oluşturuyordu.
Arşiv, kötü amaçlı koda ek olarak, güvenlik uzmanlarının hipotezlerine göre yalnızca ZIP dosyasını istenen boyuta küçültmeye yarayan çok sayıda hedef dışı yakalama içeriyordu. Gerçek kötü amaçlı kod iki dosyada bulunuyordu: libcurl.dll dosyasını yüklemek için gup.exe, bu da bilgi hırsızlığının kodunu çözer ve onu bellekte çalıştırır.
(Resim: AliaAyah / Shutterstock)
Haberler devSec 2026 22 ve 23 Eylül'de gerçekleşecek. Güvenli yazılım geliştirme konferansının onuncu baskısı bu yıl Marburg'a taşınacak. Ayrıca sloganı “Güvenli yazılım kodun ilk satırından önce başlar”.
Arctic Wolf'un analizine göre bilgi hırsızı, Mart ayında Trend Micro tarafından keşfedilen BoryptGrab'ın çok sayıda veri ve kimlik bilgilerine erişmek için tasarlanmış bir çeşidi. Ancak saldırı için kullanılan kötü amaçlı kod minimumda tutuluyor ve BoryptGrab'ın aksine herhangi bir ek veriyi yeniden yüklemiyor.
Infostealer'ın bireysel modülleri farklı tarayıcıları, mesajlaşma programlarını, kripto cüzdanlarını ve daha fazlasını hedefler.
Yazılım sonunda toplanan verileri ZIP arşivi olarak bir Rus sunucusuna gönderir.

Kötü amaçlı kod, çeşitli tarayıcılardan, mesajlaşma programlarından, Steam'den ve diğer uygulamalardan verilere erişir ve toplanan bilgileri sıkıştırılmış biçimde saldırganların sunucusuna gönderir (Şekil 2).
(Resim: Arktik Kurdu)
Rayların temizliği yok
Infostealer bir kez başlatıldığında yalnızca bir kez çalışır ve kendisini otomatik başlatma işlemi olarak ayarlamaya çalışmaz. Üstelik başka sistemlere yayılmaya da çalışmaz.
Ayrıca, kötü amaçlı kod herhangi bir temizleme işlemi gerektirmez: yazılım tarafından toplanan tüm veriler ve günlük dosyaları, iş bittiğinde yazılımın silmediği geçici bir dizinde kalır.
Bireysel Infostealer modülleri ve saldırganların belirli IP adresleri hakkında daha fazla ayrıntıyı Arctic Wolf blogunda bulabilirsiniz.
(Ben)
Bir yanıt yazın