Fake Go DNS scanner spread malware through over 200 GitHub repos — 'Operation Muck and Load' has published 700 malicious modules since January | Tom's HardwareTom's Hardware

هشدار امنیتی: اسکنر جعلی Go DNS بیش از ۲۰۰ مخزن گیت‌هاب را آلوده کرد – عملیات “Muck and Load” با ۷۰۰ ماژول مخرب

شرکت امنیت زنجیره تامین Socket یافته‌های تحقیقاتی را منتشر کرده است که یک ماژول Go را توصیف می‌کند که در ظاهر یک اسکنر DNS و زیردامنه عمل می‌کرد، در حالی که در واقع یک لودر بدافزار ویندوز مرحله اول بود. این شرکت سپس آن را به شبکه‌ای از 222 مخزن GitHub در 190 حساب کاربری ردیابی کرد. این ماژول اولین نسخه خود را در 24 ژانویه سال جاری منتشر کرد و از آن زمان تاکنون بیش از 1200 نسخه، که بیش از 700 مورد از آنها مخرب بوده‌اند، جمع‌آوری کرده است. Socket این کمپین را با نام “Operation Muck and Load” ردیابی می‌کند و ماژول را به تیم امنیتی Go گزارش داد که آن را از پروکسی ماژول Go مسدود کرد.

مرکز داده مایکروسافت در مونت پلیزنت، ویسکانسین

Go یک نسخه شبه-ورژن را از زمان‌بندی و هش هر کامیت که فاقد تگ نسخه معنایی است، استخراج می‌کند. Socket این گسترش را به گردش کار GitHub Actions خود بازیگر تهدید نسبت می‌دهد و می‌گوید که کامیت‌های زمان‌بندی شده آن می‌توانند هر کدام به عنوان یک نسخه حل شوند و تاریخچه انتشار یک ابزار اسکنر را به صدها مورد افزایش دهند.

در میان مخازن تایید شده، Socket همان گردش کار را یافت: ایمیل Git را روی ischhfd83@rambler.ru تنظیم می‌کند، نام کاربری قابل مشاهده کامیت را به مالک فعلی مخزن تنظیم می‌کند و سپس هر دقیقه یک فایل لاگ بازنویسی شده را به زور پوش می‌کند. این تقسیم‌بندی فعالیت‌های منتسب به مالک را در حساب‌های یکبار مصرف ایجاد کرد، در در حالی که یک اثر انگشت قابل استفاده مجدد باقی می‌گذاشت. Socket یک مخزن را تنها زمانی شمارش کرد که هم ایمیل و هم گردش کار با هم ظاهر می‌شدند، که منجر به 222 مخزن به عنوان حداقل تایید شده شد.

فایل main.go این ماژول یک دستور PowerShell پنهان را اجرا می‌کند که محتوا را از muckcoding.com دانلود کرده، آن را با certutil رمزگشایی می‌کند و نتیجه را با دور زدن سیاست اجرا (execution-policy bypass) اجرا می‌کند. Socket اسکریپت رمزگشایی شده را به عنوان یک لودر چند لایه با استفاده از رمزگذاری Base64 و رمزگشایی XOR توصیف می‌کند، با یک کامنت به زبان ترکی در یک لایه که ترجمه آن “مستقیماً اجرا شود، هیچ مرحله دیگری لازم نیست” است.

به جای کدگذاری سخت URL بارگذاری (payload)، حل‌کننده متن را از پلتفرم‌های عمومی بازیابی می‌کند، به دنبال رشته نشانگر “LastW” می‌گردد، سپس بلوک دنباله را با یک کلید سخت‌کد شده رمزگشایی می‌کند تا مکان دانلود واقعی را بازیابی کند. نقاط اصلی “dead drop” شامل Pastebin و یک سرویس paste به نام Rlim است، با پشتیبان‌گیری از طریق YouTube، Instagram، Telegram، Google Docs و GitCode. اگر مدافعان یک paste را حذف کنند یا URL آرشیو نهایی را مسدود کنند، بازیگر می‌تواند محتوای حل‌کننده را بدون دست زدن به لودر مرحله اول به‌روزرسانی کند.

URL حل شده به یک آرشیو 7-Zip محافظت شده با رمز عبور اشاره دارد که به عنوان یک دارایی انتشار GitHub میزبانی می‌شود. لودر آن را در یک دایرکتوری با نامی شبیه به نصب قانونی Microsoft Photos استخراج می‌کند و Microsoft.exe را از آن مسیر با یک پنجره پنهان اجرا می‌کند. مراحل بارگذاری رمزگشایی شده به شناسایی‌های RAT از نوع AsyncRAT، Quasar و Remcos در کنار رفتار سرقت اطلاعات (infostealer) اشاره دارد.

Socket حداقل 14 فایل بدافزار منحصر به فرد را در مجموعه تحلیل شده تایید کرد، از جمله لودرها و دانلودرهای تروجان، سرقت‌کننده اطلاعات Vidar، بارگذاری‌های dropper و جاسوس‌افزار، و استخراج‌کننده‌های مونرو (Monero cryptominers) مرتبط با XMRig. یک Loader.exe به صورت بایت-یکسان در چهار مخزن جداگانه ظاهر شد.

موضوعات فریبنده شامل ادغام‌های MetaMask و Trust Wallet، ابزارهای seed-phrase، اتوماسیون Binance و PayPal، ربات‌های Telegram و Discord، و تقلب‌های بازی برای PUBG، Valorant و Escape from Tarkov است. یک مخزن PUBG، nrevv1lad/Pubg-DESYNC-Menu، خود را به عنوان یک تقلب خارجی با راهنمای نصب معرفی می‌کرد در حالی که یک Loader.exe مرتبط با Vidar را در درخت سورس خود میزبانی می‌کرد.

Socket با اطمینان بالا ارزیابی می‌کند که Operation Muck and Load به همان خوشه‌ای تعلق دارد که Sophos در ژوئن سال گذشته مستند کرده بود. محققان Sophos، مت ویکسی و اندرو اودانل، 141 مخزن GitHub، که 133 مورد از آنها دارای بک‌دور بودند، را به همان آدرس ischhfd83@rambler.ru ردیابی کردند. Sophos همچنین “Muck” را به عنوان یکی از نام‌های مستعار بازیگر شناسایی کرد، برچسبی که اکنون در دامنه‌های muckcoding.com و muckdeveloper.com گنجانده شده است.

نه GitHub و نه تیم Go فراتر از مسدود کردن پروکسی اظهار نظری نکرده‌اند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

جستجو در سایت

سبد خرید

درحال بارگذاری ...
بستن
مقایسه
مقایسه محصولات
لیست مقایسه محصولات شما خالی می باشد!