مستودعات GitHub مزيفة حولت ثقة المطورين إلى مسار لتوزيع BoryptGrab
حوّلت حملة مستودعات GitHub مزيفة صفحات مصقولة إلى مسار لتنزيل برمجية BoryptGrab، بحسب مقال DeveloperTech عن بحث Arctic Wolf Labs. وقال مقال DeveloperTech عن بحث Arctic Wolf Labs إن المختبر رصد 292 مستودعا منتحلا على الأقل وثمانية وسبعين محولا نشطا أثناء التحليل، مع أرشيفات ZIP متغيرة وتحميل DLL جانبي دفع المدافعين نحو فحص منشأ الملفات لا الاكتفاء بالثقة في مظهر صفحات المستودعات.

منحت صفحات GitHub المنسوخة مشغلي BoryptGrab طريقا إلى سير عمل المطورين عبر ربط علامات مستودعات مألوفة بتنزيلات خارجية.
قال مقال DeveloperTech عن بحث Arctic Wolf Labs إن المختبر رصد 292 مستودعا منتحلا على الأقل في حملة بدأت في 26 يونيو، ووجد ثمانية وسبعين محولا مرتبطا بها بقيت نشطة أثناء التحقيق.
المستودعات المزيفة صنعت سطح ثقة
انتحلت الصفحات المنسوخة شركات برمجيات وموردي أمن وأدوات تطوير وخدمات عملات مشفرة وعلامات تقنية أخرى. وجعلت ملفات README ولغة التسويق وأسماء المؤسسات وأزرار التنزيل المستودعات تبدو كوجهات عادية لمشروعات أو موردي برمجيات.
استخدمت صفحة واحدة مؤسسة باسم Arctic-Wolf-Security وعرضت قائمة إعداد مزيفة مع زر OFFICIAL PAGE. كما وسع الظهور في محركات البحث التعرض لمستخدمين وصلوا عبر البحث عن برامج لا عبر مواقع موردين موثوقة.
ربطت Arctic Wolf Labs الخطر بالفجوة بين صفحة مستودع تبدو شرعية والجهة المنفصلة التي تتحكم في التنزيل خلفها.
التحويلات فصلت الصفحة عن الحمولة
كان الضغط على رابط تنزيل ينقل الزائر من عنوان GitHub Pages إلى نطاق توزيع خارجي. وحملت الوجهة اسم العلامة من المستودع الأصلي، تاركة المستودع المرئي والأرشيف المنزل جزأين منفصلين من السلسلة.
بالنسبة إلى المنشأ، عامل التحقيق الملفات الثنائية المولدة كنقطة ضعف لأنها انفصلت عن الشيفرة المعروضة في المستودعات. وعرضت صفحات التنزيل عبارات ثقة مثل VirusTotal Approved وSecure Archive وVerified Access.
تولى قالب HTML وJavaScript موحد مطابقة العلامة عبر سحب اسم من عنوان URL وإدخاله في عنوان الصفحة والعنوان الفرعي وعنوان المتصفح. كما أتاحت معرفات URL للمشغل تتبع المستودع أو المحول الذي أنتج التنزيل.
أرشيفات متغيرة قادت إلى تحميل DLL جانبي
كان تبديل الأرشيفات جزءا أساسيا من سلسلة التسليم. قال مقال DeveloperTech عن بحث Arctic Wolf Labs إن الخادم كان يولد أرشيف ZIP خبيثا جديدا كل 60 ثانية تقريبا، مع تغيير اسم الأرشيف واسم الملف التنفيذي ليتوافقا مع العلامة المنتحلة.
استعادت Arctic Wolf Labs عينتين خبيثتين من libcurl.dll وتعاملت مع بصماتهما كجزء من مجموعة متغيرة لا كمؤشرات ثابتة. واحتوى الأرشيف الذي فحصه البحث على محدث WinGUP شرعي وموقع رقميا، وملف libcurl.dll خبيث، وملفات إضافية لزيادة الحجم.
حمّل المحدث المعاد تسميته ملف DLL الخبيث من المجلد نفسه عبر تحميل DLL جانبي. وانطبق توقيعه على الملف التنفيذي الشرعي لا على كل ملفات الأرشيف.
ربط عرض DeveloperTech لعمل Arctic Wolf Labs الحمولة بعائلة BoryptGrab لسرقة المعلومات، ووضع نسبة 94% من وظائف عينة الحملة داخل ملف مرجعي موثق سابقا.
BoryptGrab نقل المشكلة إلى ضوابط أجهزة المطورين
نقل نطاق جمع BoryptGrab القصة من إساءة استخدام المستودعات إلى سياسات الأجهزة النهائية. وسجلت Arctic Wolf Labs وجود 11 وحدة سرقة تستهدف بيانات اعتماد المتصفحات وملفات تعريف الارتباط وتطبيقات المراسلة وحسابات الألعاب وWindows Credential Manager ومحافظ العملات المشفرة وملفات سطح المكتب والمستندات.
كما غطى بحث Arctic Wolf Labs وصولا على مستوى العملية إلى بيانات اعتماد محمية بميزة Chrome App-Bound Encryption. وقالت Arctic Wolf Labs إن المعلومات المجموعة وضعت في أرشيف ZIP وأرسلت إلى خادم قيادة وتحكم ثابت، وقيّمت الحملة بأنها مدفوعة ماليا من دون نسبتها إلى مجموعة تهديد محددة.
بالنسبة إلى فرق البرمجيات، تحول الحالة مراجعة المستودعات إلى مشكلة منشأ ملفات وضوابط أجهزة عمل: يجب فحص العمر والعلامة والتوثيق مقابل روابط يملكها المورد، ووجهات التنزيل النهائية، والإصدارات الموقعة، وشهادات المنشأ، وسياسات تشغيل الملفات التنفيذية قبل تشغيل كود من صفحة تبدو موثوقة فقط.


















