Siber saldırganlar, GitHub üzerinde meşru projeleri taklit eden 300'e yakın sahte depo aracılığıyla kullanıcılara BoryptGrab adlı bilgi çalıcıyı bulaştırıyor.
Ne oldu?
Arctic Wolf siber güvenlik araştırmacıları, GitHub üzerinde geniş çaplı bir zararlı yazılım dağıtım kampanyası tespit etti. Yapılan araştırmaya göre, bir tehdit aktörü meşru güvenlik araçlarını, popüler geliştirici yardımcı yazılımlarını, kripto para cüzdanlarını, üretkenlik uygulamalarını ve çeşitli oyun hilelerini taklit eden 292 sahte GitHub deposu oluşturdu. Saldırganlar, arama motoru optimizasyonu (SEO) zehirlemesi yöntemini kullanarak kullanıcıları bu sahte depolara yönlendirdi. Kullanıcılar depodaki indirme bağlantısına tıkladığında, `github.io` sayfası üzerinden saldırganların kontrolündeki harici bir sunucuya yönlendirildi ve sisteme BoryptGrab adlı tehlikeli bir bilgi çalıcı (infostealer) zararlı yazılımı indirilmesi sağlandı.
Neden önemli?
Bu kampanya, GitHub gibi geliştiriciler ve teknoloji profesyonelleri arasında yüksek güvene sahip olan platformların bile kötü niyetli faaliyetler için nasıl suistimal edilebileceğini bir kez daha ortaya koyuyor. Saldırganların meşru WinGUP (updater) dosyasını kullanarak kötü amaçlı `libcurl.dll` dosyasını DLL yan yükleme (side-loading) yöntemiyle çalıştırması, güvenlik yazılımlarının bu saldırıyı tespit etmesini zorlaştırıyor. Yazılım doğrudan sistem belleğinde (in-memory) çalıştığı için geleneksel antivirüs çözümleri tarafından fark edilmeden arka planda etkinliğini sürdürebiliyor.
Daha da önemlisi, BoryptGrab zararlı yazılımının geniş yetenekleri, bireysel kullanıcılardan kurumsal ağlara kadar büyük bir tehdit oluşturuyor. Bu zararlı yazılım; sistem bilgilerini toplamanın yanı sıra 19 farklı web tarayıcısından şifre ve çerezleri, 32 farklı kripto cüzdan uzantısını, Steam oyun platformu hesaplarını ve Windows Kimlik Bilgisi Yöneticisi verilerini ele geçirebiliyor. Hatta Google Chrome'un gelişmiş koruma mekanizmalarından biri olan "App-Bound Encryption" (Uygulamaya Bağlı Şifreleme) sistemini kod enjeksiyonu yöntemiyle aşarak hassas verileri çalma yeteneğine sahip. Bu durum, sızdırılan verilerin fidye yazılımı saldırıları, kimlik hırsızlığı ve finansal kayıplar için kapı aralamasına neden oluyor.
Kim veya ne etkileniyor?
Bu saldırı dalgasından öncelikle arama motorlarında güvenlik araçları, kripto cüzdanlar, hile programları veya geliştirici yazılımları aratıp GitHub depolarına yönlendirilen bireysel kullanıcılar ve yazılım geliştiriciler etkileniyor. Windows işletim sistemini kullanan cihazlar, kullanılan DLL yan yükleme tekniği nedeniyle doğrudan hedef alınmaktadır. GitHub üzerinde barındırılan projelerin güvenilirliğine dayanan yazılım ekosistemleri ve bu sahte depolar üzerinden indirilen araçları kullanan şirketler de kurumsal veri sızıntısı riskiyle karşı karşıya kalıyor.
Ne yapılmalı?
Kullanıcıların ve geliştiricilerin bu tür tehditlerden korunmak için yazılımları yalnızca resmi web sitelerinden veya doğrulanmış GitHub hesaplarından indirmesi gerekmektedir. GitHub depolarından dosya indirirken, bağlantıların platform dışındaki güvenilmeyen üçüncü taraf alan adlarına yönlendirip yönlendirmediği mutlaka kontrol edilmelidir. Ayrıca, DLL yan yükleme gibi gelişmiş teknikleri tespit edebilmek amacıyla uç nokta algılama ve yanıt (EDR) çözümleri kullanılmalı, Chrome ve diğer tarayıcılardaki kritik şifreler ile oturum çerezleri belirli aralıklarla temizlenerek çok faktörlü kimlik doğrulama (MFA) etkinleştirilmelidir. Tespit edilen sahte depoların büyük kısmı GitHub tarafından kaldırılmış olsa da, benzer kampanyalara karşı uyanık olunması kritik önem taşımaktadır.
Kaynaklar:
- https://www.bleepingcomputer.com/news/security/nearly-300-github-repos-pose-as-legit-software-to-push-malware/
- https://www.helpnetsecurity.com/