Експертите по сигурността на Cisco Talos са разкрили оператор на услугата зловреден софтуер като услуга (Malware-as-a-Service – MaaS), който е използвал публични акаунти в GitHub за разпространение на различни зловредни програми.
GitHub се превърна в проста и надеждна платформа за хакерската услуга, която се възприема като надеждна в много корпоративни мрежи: самите компании я използват като хранилище за код при разработване на собствен софтуер, така че домейнът на услугата обикновено не се блокира от уеб филтри. В много организации с отдели за развойна дейност достъпът до GitHub е задължителен под една или друга форма. След като получиха уведомлението на Talos, администраторите на GitHub премахнаха три акаунта, в които се намираше зловредният софтуер.
Инцидентът е свързан с кампания, която продължава от февруари. В нея се използва програма за изтегляне на зловреден софтуер, известна като Emmenhtal и PeakLight, която преди това е била разпространявана чрез имейл. Експертите на Talos откриха същия вариант на Emmenhtal като част от комерсиална MaaS операция – само че сега източникът на разпространение беше GitHub.
Отличителна черта на тази атака беше инсталирането на платформата Amadey на компютрите на жертвите. Този зловреден софтуер беше открит за първи път през 2018 година и първоначално беше използван за създаване на ботнети. Основната функция на Amadey е да събира системна информация от заразените устройства и да зарежда вторични полезни товари в зависимост от системната конфигурация и целите на конкретната атака.
След заразяването на системата със зловредния софтуер Amadey операторите на кампанията определяха кои полезни товари да насочат към устройството, като използваха обикновен URL адрес на GitHub. Скриптовете на Emmenhtal в този случай се характеризираха със същата четирислойна структура: три слоя се използваха за замаскиране, а четвъртият служеше като зареждащ модул, реализиран като скрипт на PowerShell. Зловредният софтуер в GitHub беше маскиран като MP4 файлове, а зареждащият модул на Python беше наречен checkbalance.py.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!