هشدار امنیتی: اسکنر جعلی Go DNS بیش از ۲۰۰ مخزن گیتهاب را آلوده کرد – عملیات “Muck and Load” با ۷۰۰ ماژول مخرب
شرکت امنیت زنجیره تامین Socket یافتههای تحقیقاتی را منتشر کرده است که یک ماژول Go را توصیف میکند که در ظاهر یک اسکنر DNS و زیردامنه عمل میکرد، در حالی که در واقع یک لودر بدافزار ویندوز مرحله اول بود. این شرکت سپس آن را به شبکهای از 222 مخزن GitHub در 190 حساب کاربری ردیابی کرد. این ماژول اولین نسخه خود را در 24 ژانویه سال جاری منتشر کرد و از آن زمان تاکنون بیش از 1200 نسخه، که بیش از 700 مورد از آنها مخرب بودهاند، جمعآوری کرده است. Socket این کمپین را با نام “Operation Muck and Load” ردیابی میکند و ماژول را به تیم امنیتی Go گزارش داد که آن را از پروکسی ماژول Go مسدود کرد.
Go یک نسخه شبه-ورژن را از زمانبندی و هش هر کامیت که فاقد تگ نسخه معنایی است، استخراج میکند. Socket این گسترش را به گردش کار GitHub Actions خود بازیگر تهدید نسبت میدهد و میگوید که کامیتهای زمانبندی شده آن میتوانند هر کدام به عنوان یک نسخه حل شوند و تاریخچه انتشار یک ابزار اسکنر را به صدها مورد افزایش دهند.
در میان مخازن تایید شده، Socket همان گردش کار را یافت: ایمیل Git را روی ischhfd83@rambler.ru تنظیم میکند، نام کاربری قابل مشاهده کامیت را به مالک فعلی مخزن تنظیم میکند و سپس هر دقیقه یک فایل لاگ بازنویسی شده را به زور پوش میکند. این تقسیمبندی فعالیتهای منتسب به مالک را در حسابهای یکبار مصرف ایجاد کرد، در در حالی که یک اثر انگشت قابل استفاده مجدد باقی میگذاشت. Socket یک مخزن را تنها زمانی شمارش کرد که هم ایمیل و هم گردش کار با هم ظاهر میشدند، که منجر به 222 مخزن به عنوان حداقل تایید شده شد.
فایل main.go این ماژول یک دستور PowerShell پنهان را اجرا میکند که محتوا را از muckcoding.com دانلود کرده، آن را با certutil رمزگشایی میکند و نتیجه را با دور زدن سیاست اجرا (execution-policy bypass) اجرا میکند. Socket اسکریپت رمزگشایی شده را به عنوان یک لودر چند لایه با استفاده از رمزگذاری Base64 و رمزگشایی XOR توصیف میکند، با یک کامنت به زبان ترکی در یک لایه که ترجمه آن “مستقیماً اجرا شود، هیچ مرحله دیگری لازم نیست” است.
به جای کدگذاری سخت URL بارگذاری (payload)، حلکننده متن را از پلتفرمهای عمومی بازیابی میکند، به دنبال رشته نشانگر “LastW” میگردد، سپس بلوک دنباله را با یک کلید سختکد شده رمزگشایی میکند تا مکان دانلود واقعی را بازیابی کند. نقاط اصلی “dead drop” شامل Pastebin و یک سرویس paste به نام Rlim است، با پشتیبانگیری از طریق YouTube، Instagram، Telegram، Google Docs و GitCode. اگر مدافعان یک paste را حذف کنند یا URL آرشیو نهایی را مسدود کنند، بازیگر میتواند محتوای حلکننده را بدون دست زدن به لودر مرحله اول بهروزرسانی کند.
URL حل شده به یک آرشیو 7-Zip محافظت شده با رمز عبور اشاره دارد که به عنوان یک دارایی انتشار GitHub میزبانی میشود. لودر آن را در یک دایرکتوری با نامی شبیه به نصب قانونی Microsoft Photos استخراج میکند و Microsoft.exe را از آن مسیر با یک پنجره پنهان اجرا میکند. مراحل بارگذاری رمزگشایی شده به شناساییهای RAT از نوع AsyncRAT، Quasar و Remcos در کنار رفتار سرقت اطلاعات (infostealer) اشاره دارد.
Socket حداقل 14 فایل بدافزار منحصر به فرد را در مجموعه تحلیل شده تایید کرد، از جمله لودرها و دانلودرهای تروجان، سرقتکننده اطلاعات Vidar، بارگذاریهای dropper و جاسوسافزار، و استخراجکنندههای مونرو (Monero cryptominers) مرتبط با XMRig. یک Loader.exe به صورت بایت-یکسان در چهار مخزن جداگانه ظاهر شد.
موضوعات فریبنده شامل ادغامهای MetaMask و Trust Wallet، ابزارهای seed-phrase، اتوماسیون Binance و PayPal، رباتهای Telegram و Discord، و تقلبهای بازی برای PUBG، Valorant و Escape from Tarkov است. یک مخزن PUBG، nrevv1lad/Pubg-DESYNC-Menu، خود را به عنوان یک تقلب خارجی با راهنمای نصب معرفی میکرد در حالی که یک Loader.exe مرتبط با Vidar را در درخت سورس خود میزبانی میکرد.
Socket با اطمینان بالا ارزیابی میکند که Operation Muck and Load به همان خوشهای تعلق دارد که Sophos در ژوئن سال گذشته مستند کرده بود. محققان Sophos، مت ویکسی و اندرو اودانل، 141 مخزن GitHub، که 133 مورد از آنها دارای بکدور بودند، را به همان آدرس ischhfd83@rambler.ru ردیابی کردند. Sophos همچنین “Muck” را به عنوان یکی از نامهای مستعار بازیگر شناسایی کرد، برچسبی که اکنون در دامنههای muckcoding.com و muckdeveloper.com گنجانده شده است.
نه GitHub و نه تیم Go فراتر از مسدود کردن پروکسی اظهار نظری نکردهاند.
- کولبات
- تیر 20, 1405
- 36 بازدید






