Zgłoś błąd
X
Zanim wyślesz zgłoszenie, upewnij się że przyczyną problemów nie jest dodatek blokujący reklamy.
Błędy w spisie treści artykułu zgłaszaj jako "błąd w TREŚCI".
Typ zgłoszenia
Treść zgłoszenia
Twój email (opcjonalnie)
Nie wypełniaj tego pola
Załóż konto
EnglishDeutschукраїнськийFrançaisEspañol中国

Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load

Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and LoadPakiet dnsub-scanning-tool wyglądał jak setki innych narzędzi publikowanych w rejestrze modułów Go, czyli niewielki skaner DNS i subdomen, jaki deweloperzy instalują bez wahania. Firma Socket prześledziła jego historię wstecz i trafiła na coś znacznie ważniejszego, sieć kont i repozytoriów na GitHubie, zaprojektowaną tak, aby wyglądać na aktywną i wiarygodną. Operacja, którą badacze nazwali Muck and Load, ciągnie się od stycznia i wciąż się rozrasta.

Firma Socket namierzyła ponad 700 złośliwych wersji jednego pakietu Go i wyprowadziła z niego sieć 222 repozytoriów na GitHubie, które przez pół roku serwowały RAT-y, infostealera Vidar i kopacze Monero pod płaszczykiem narzędzi deweloperskich i cheatów do gier.

Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load [1]

Firma Meta obiecała prywatność, a hakerzy dostali zaproszenie. Nowy login WhatsAppa budzi poważne obawy

Atakujący wykorzystał sposób, w jaki język programowania Go tworzy automatyczne numery wersji dla projektów, które nie mają oficjalnie oznaczonych wydań. Każda zmiana w kodzie (tzw. commit, czyli zapis konkretnego etapu pracy nad projektem) otrzymuje wtedy własny identyfikator wygenerowany na podstawie daty oraz unikalnego skrótu. Przestępca połączył ten mechanizm z usługą GitHub Actions, która pozwala automatycznie wykonywać określone zadania w repozytorium, np. po każdej zmianie kodu. Skrypt wymuszał nowe zapisy projektu nawet co minutę, dzięki czemu każda drobna modyfikacja wyglądała jak kolejna oficjalna wersja programu. W ten sposób z jednego niewielkiego pakietu powstało ponad 1200 pozornych wydań, z czego ponad 700 zostało oznaczonych przez firmę Socket jako złośliwe. Dodatkowo atakujący używał tego samego adresu e-mail ischhfd83@rambler.ru przy wszystkich zmianach w kodzie, ale zmieniał nazwę autora widoczną w historii projektu. Dzięki temu aktywność wyglądała tak, jakby pochodziła od 190 różnych użytkowników i repozytoriów, co utrudniało wykrycie, że za całą operacją stoi jedna osoba lub grupa.

Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load [2]

GPT-5.5 Cyber w CERT Polska. OpenAI przyspiesza łatanie luk w administracji publicznej

Kod zainfekowanego pakietu uruchamiał ukryte polecenie PowerShell, które pobierało kolejne elementy ataku z domeny muckcoding.com. Następnie wykorzystywał wbudowane w Windows narzędzie „certutil”, normalnie służące do obsługi certyfikatów bezpieczeństwa, jako sposób na odszyfrowanie ukrytych danych. Dzięki temu część operacji mogła wyglądać jak zwykła aktywność systemowa, a nie działanie złośliwego programu. Atak był podzielony na kilka etapów. Specjalny moduł (tzw. loader) przeszukiwał publicznie dostępne treści w serwisach takich jak Pastebin, YouTube, Telegram i Google Docs, szukając ukrytej frazy „LastW”. Pod nią znajdował się zaszyfrowany adres kolejnego pliku do pobrania. Było nim archiwum 7-Zip chronione hasłem, które po rozpakowaniu trafiało do folderu udającego katalog aplikacji Microsoft Photos, a następnie uruchamiało plik Microsoft.exe. W zależności od wersji ataku końcowym efektem mogło być zainstalowanie programu szpiegującego, który pozwalał przejąć kontrolę nad komputerem lub wykraść dane. Wśród wykorzystywanych narzędzi znalazły się m.in. AsyncRAT, Quasar, Remcos, złodziej informacji Vidar i koparka kryptowaluty Monero bazująca na XMRig.

Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load [3]

BioShocking obnaża słaby punkt przeglądarek AI. Wystarczy zmienić kontekst, by agent zignorował zabezpieczenia

Atakujący próbowali przyciągnąć użytkowników za pomocą pozornie przydatnych narzędzi. Wśród przynęt znalazły się fałszywe dodatki do portfeli kryptowalut MetaMask i Trust Wallet, boty do komunikatora Telegram, skrypty automatyzujące operacje w PayPal oraz nielegalne modyfikacje i cheaty do popularnych gier, takich jak PUBG czy Valorant. Jedno z repozytoriów udawało nawet narzędzie typu menu do Escape from Tarkov. Według Socket z dużym prawdopodobieństwem za kampanią stoi ten sam autor lub grupa, którą Sophos opisał w czerwcu ubiegłego roku pod nazwą Muck. W tamtym przypadku badacze powiązali działalność z siecią 141 złośliwych repozytoriów na GitHubie. Zespół rozwijający język Go usunął już złośliwy moduł ze swojego oficjalnego systemu dystrybucji pakietów, jednak część powiązanych kont i projektów na GitHubie nadal pozostaje aktywna.

Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load [4]

Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load [5]

Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load [6]

Źródło: Socket, Security Affairs, Check Point Research, Kaspersky Securelist, SecurityWeek
Bądź na bieżąco - obserwuj PurePC.pl na Google News
Zgłoś błąd
Liczba komentarzy: 3

Komentarze:

x Wydawca serwisu PurePC.pl informuje, że na swoich stronach www stosuje pliki cookies (tzw. ciasteczka). Kliknij zgadzam się, aby ta informacja nie pojawiała się więcej. Kliknij polityka cookies, aby dowiedzieć się więcej, w tym jak zarządzać plikami cookies za pośrednictwem swojej przeglądarki.