News
MARKET SIGNAL:

مستودعات GitHub مزيفة حولت ثقة المطورين إلى مسار لتوزيع BoryptGrab

موجز التحرير

حوّلت حملة مستودعات GitHub مزيفة صفحات مصقولة إلى مسار لتنزيل برمجية BoryptGrab، بحسب مقال DeveloperTech عن بحث Arctic Wolf Labs. وقال مقال DeveloperTech عن بحث Arctic Wolf Labs إن المختبر رصد 292 مستودعا منتحلا على الأقل وثمانية وسبعين محولا نشطا أثناء التحليل، مع أرشيفات ZIP متغيرة وتحميل DLL جانبي دفع المدافعين نحو فحص منشأ الملفات لا الاكتفاء بالثقة في مظهر صفحات المستودعات.

تمت المراجعة مقابل مواد المصدرتحرير مكتب الأمن السيبراني في SendTech Times
مستودعات GitHub مزيفة حولت ثقة المطورين إلى مسار لتوزيع BoryptGrab

منحت صفحات GitHub المنسوخة مشغلي BoryptGrab طريقا إلى سير عمل المطورين عبر ربط علامات مستودعات مألوفة بتنزيلات خارجية.

قال مقال DeveloperTech عن بحث Arctic Wolf Labs إن المختبر رصد 292 مستودعا منتحلا على الأقل في حملة بدأت في 26 يونيو، ووجد ثمانية وسبعين محولا مرتبطا بها بقيت نشطة أثناء التحقيق.

المستودعات المزيفة صنعت سطح ثقة

انتحلت الصفحات المنسوخة شركات برمجيات وموردي أمن وأدوات تطوير وخدمات عملات مشفرة وعلامات تقنية أخرى. وجعلت ملفات README ولغة التسويق وأسماء المؤسسات وأزرار التنزيل المستودعات تبدو كوجهات عادية لمشروعات أو موردي برمجيات.

استخدمت صفحة واحدة مؤسسة باسم Arctic-Wolf-Security وعرضت قائمة إعداد مزيفة مع زر OFFICIAL PAGE. كما وسع الظهور في محركات البحث التعرض لمستخدمين وصلوا عبر البحث عن برامج لا عبر مواقع موردين موثوقة.

ربطت Arctic Wolf Labs الخطر بالفجوة بين صفحة مستودع تبدو شرعية والجهة المنفصلة التي تتحكم في التنزيل خلفها.

التحويلات فصلت الصفحة عن الحمولة

كان الضغط على رابط تنزيل ينقل الزائر من عنوان GitHub Pages إلى نطاق توزيع خارجي. وحملت الوجهة اسم العلامة من المستودع الأصلي، تاركة المستودع المرئي والأرشيف المنزل جزأين منفصلين من السلسلة.

بالنسبة إلى المنشأ، عامل التحقيق الملفات الثنائية المولدة كنقطة ضعف لأنها انفصلت عن الشيفرة المعروضة في المستودعات. وعرضت صفحات التنزيل عبارات ثقة مثل VirusTotal Approved وSecure Archive وVerified Access.

تولى قالب HTML وJavaScript موحد مطابقة العلامة عبر سحب اسم من عنوان URL وإدخاله في عنوان الصفحة والعنوان الفرعي وعنوان المتصفح. كما أتاحت معرفات URL للمشغل تتبع المستودع أو المحول الذي أنتج التنزيل.

أرشيفات متغيرة قادت إلى تحميل DLL جانبي

كان تبديل الأرشيفات جزءا أساسيا من سلسلة التسليم. قال مقال DeveloperTech عن بحث Arctic Wolf Labs إن الخادم كان يولد أرشيف ZIP خبيثا جديدا كل 60 ثانية تقريبا، مع تغيير اسم الأرشيف واسم الملف التنفيذي ليتوافقا مع العلامة المنتحلة.

استعادت Arctic Wolf Labs عينتين خبيثتين من libcurl.dll وتعاملت مع بصماتهما كجزء من مجموعة متغيرة لا كمؤشرات ثابتة. واحتوى الأرشيف الذي فحصه البحث على محدث WinGUP شرعي وموقع رقميا، وملف libcurl.dll خبيث، وملفات إضافية لزيادة الحجم.

حمّل المحدث المعاد تسميته ملف DLL الخبيث من المجلد نفسه عبر تحميل DLL جانبي. وانطبق توقيعه على الملف التنفيذي الشرعي لا على كل ملفات الأرشيف.

ربط عرض DeveloperTech لعمل Arctic Wolf Labs الحمولة بعائلة BoryptGrab لسرقة المعلومات، ووضع نسبة 94% من وظائف عينة الحملة داخل ملف مرجعي موثق سابقا.

BoryptGrab نقل المشكلة إلى ضوابط أجهزة المطورين

نقل نطاق جمع BoryptGrab القصة من إساءة استخدام المستودعات إلى سياسات الأجهزة النهائية. وسجلت Arctic Wolf Labs وجود 11 وحدة سرقة تستهدف بيانات اعتماد المتصفحات وملفات تعريف الارتباط وتطبيقات المراسلة وحسابات الألعاب وWindows Credential Manager ومحافظ العملات المشفرة وملفات سطح المكتب والمستندات.

كما غطى بحث Arctic Wolf Labs وصولا على مستوى العملية إلى بيانات اعتماد محمية بميزة Chrome App-Bound Encryption. وقالت Arctic Wolf Labs إن المعلومات المجموعة وضعت في أرشيف ZIP وأرسلت إلى خادم قيادة وتحكم ثابت، وقيّمت الحملة بأنها مدفوعة ماليا من دون نسبتها إلى مجموعة تهديد محددة.

بالنسبة إلى فرق البرمجيات، تحول الحالة مراجعة المستودعات إلى مشكلة منشأ ملفات وضوابط أجهزة عمل: يجب فحص العمر والعلامة والتوثيق مقابل روابط يملكها المورد، ووجهات التنزيل النهائية، والإصدارات الموقعة، وشهادات المنشأ، وسياسات تشغيل الملفات التنفيذية قبل تشغيل كود من صفحة تبدو موثوقة فقط.

شارك هذا المقال
inXf

مقالات ذات صلة

المزيد
البرمجة بالذكاء الاصطناعي تجعل المطورين هدفاً سيبرانياً عالي القيمة
الأمن السيبراني

البرمجة بالذكاء الاصطناعي تجعل المطورين هدفاً سيبرانياً عالي القيمة

يشير تحليل نشره موقع @IT الياباني إلى أن المهاجمين يستهدفون المطورين بشكل متزايد لأن أدوات البرمجة بالذكاء الاصطناعي والبرمجيات مفتوحة المصدر وخطوط CI/CD والخدمات السحابية تجمع حولهم صلاحيات وبيانات اعتماد عالية القيمة.

CISA تشدد ضوابط GitHub بعد تسريب مفاتيح AWS في مايو
الأمن السيبراني

CISA تشدد ضوابط GitHub بعد تسريب مفاتيح AWS في مايو

قالت CISA إن مفاتيح AWS GovCloud ذات صلاحيات مرتفعة من متعاقد ظهرت في مستودع GitHub عام في مايو، ما دفعها إلى تبديل الأسرار ومراقبة المستودعات وإعداد أدلة استجابة جديدة. وقالت الوكالة إن السجلات لم تظهر تعرضا لبيانات العملاء أو المهام، لكنها لم تسم المتعاقد أو المستودع أو مدة الانكشاف أو صلاحيات AWS الدقيقة.

أداة فدية مبنية بالذكاء الاصطناعي تجعل تجاوز أنظمة الكشف مساراً أسرع للجريمة السيبرانية
الأمن السيبراني

أداة فدية مبنية بالذكاء الاصطناعي تجعل تجاوز أنظمة الكشف مساراً أسرع للجريمة السيبرانية

اعتمد ممثل تهديد مرتبط ببرمجيات الفدية أداة مبنية بالذكاء الاصطناعي لاكتشاف Active Directory وتجاوز أنظمة الكشف والاستجابة عند نقاط النهاية. وجدت Sophos أن وكلاء Cursor وClaude Opus ساعدوا في التطوير، مع اختبار ما يقارب 80 وحدة ضد أكثر من 70 تقنية. الاختبار العملي هو ما إذا كان المدافعون يستطيعون تقصير دورات التحقق مع تسريع الذكاء الاصطناعي انتقال الأبحاث الهجومية إلى مكونات برمجية خبيثة قابلة للاستخدام.

برمجية WeedHack تحول إضافات Minecraft إلى حملة سرقة معلومات أصابت 116 ألف نظام
الأمن السيبراني

برمجية WeedHack تحول إضافات Minecraft إلى حملة سرقة معلومات أصابت 116 ألف نظام

أصابت حملة WeedHack أكثر من 116 ألف نظام عبر استهداف لاعبي Minecraft من خلال إضافات وعملاء وأدوات غش وأدوات مساعدة خبيثة. تُظهر بيانات McAfee إصابة 116,464 نظاماً، وما بين 2,000 و3,000 إصابة يومياً، وأكثر من 240 رابط توزيع و3,820 ملف JAR خبيثاً. والإشارة التالية هي ما إذا كانت مجتمعات إضافات Minecraft ستعيد المستخدمين إلى مصادر التحميل الرسمية قبل أن يتوسع توزيع برمجيات سرقة المعلومات أكثر.

Socket ترصد 108 حزمة خبيثة في هجوم PolinRider على سلسلة التوريد
الأمن السيبراني

Socket ترصد 108 حزمة خبيثة في هجوم PolinRider على سلسلة التوريد

قالت Socket إنها رصدت 162 إصدارا خبيثا عبر 108 حزمة في حملة PolinRider على سلسلة التوريد. ويسمي التقرير تعرض Go وPackagist وامتداد Chrome لكنه لا يحدد الشركات الضحية.

اختراق Injective SDK على npm يكشف خطر سرقة مفاتيح المحافظ
الأمن السيبراني

اختراق Injective SDK على npm يكشف خطر سرقة مفاتيح المحافظ

قالت Socket وOx Security وStepSecurity إنها رصدت شيفرة لسرقة مفاتيح المحافظ في حزمة @injectivelabs/sdk-ts على npm بالإصدار 1.20.21 بعد اختراق حساب مساهم في Injective Labs. وقالت Socket إن الإصدار الخبيث نزل 310 مرات قبل وضع علامة deprecation عليه، بينما أحصت Ox Security 87 اعتمادا مباشرا ووصفت عدد تنزيلات تراكميا من ست خانات عبر الحزم المعتمدة.

التالي

المزيد من الأخبار

كل الأخبار
تحذيرات مولدات PJM تختبر أداة الشبكة للأحمال الكبيرةالسحابة ومراكز البيانات21 يوليو 2026تحذيرات مولدات PJM تختبر أداة الشبكة للأحمال الكبيرةأفادت Data Center Knowledge بأن PJM أصدرت تحذيرات طارئة بشأن مولدات احتياطية خلال موجة حر في يوليو، لكنها لم تشغل مولدات مملوكة للعملاء، فيما بقي إجمالي سعة الاحتياط المتاحة للأحمال الكبيرة غير معلن.Taiwan Mobile تمد اتفاق Nokia في 5G نحو تشغيل شبكات AI-nativeالاتصالات والربط الشبكي21 يوليو 2026Taiwan Mobile تمد اتفاق Nokia في 5G نحو تشغيل شبكات AI-nativeذكرت RCR Wireless News أن Taiwan Mobile وNokia مدتا شراكتهما في 5G نحو تشغيل شبكات AI-native، مع معدات AirScale وأتمتة MantaRay SON ودعم RedCap وهدف كهرباء متجددة بنسبة 100% بحلول 2040.وكلاء الذكاء الاصطناعي يحتاجون إلى اختبار قبل مواجهة العملاءالذكاء الاصطناعي21 يوليو 2026وكلاء الذكاء الاصطناعي يحتاجون إلى اختبار قبل مواجهة العملاءأفادت No Jitter بأن وكلاء الذكاء الاصطناعي في المؤسسات يحتاجون إلى حواجز وقائية ومحاكاة وفحص للإجابات ورؤية تشغيلية قبل النشر المواجه للعملاء، مع إضافة الموردين أدوات لاكتشاف التراجع والرجوع عن الإخفاقات.FCC تحدد ثلاث نطاقات غير مرخصة لتصويت satellite D2Dالاتصالات والربط الشبكي21 يوليو 2026FCC تحدد ثلاث نطاقات غير مرخصة لتصويت satellite D2Dذكرت Light Reading أن مسودة FCC تحدد 902MHz-928MHz و2400MHz-2483.5MHz و5725MHz-5850MHz لإجراء مقترح بشأن الاتصال الفضائي غير المرخص المباشر بالأجهزة، مع تصويت مقرر في 6 أغسطس.Coratia تحصل على طلب بحري بقيمة Rs 66 crore لروبوتات تحت الماءرأس المال والسياسات21 يوليو 2026Coratia تحصل على طلب بحري بقيمة Rs 66 crore لروبوتات تحت الماءأفادت YourStory بأن Coratia Technologies حصلت على عقد من البحرية الهندية بقيمة Rs 66 crore لمركبات ROV محلية تحت الماء، ناقلة الشركة الناشئة من نماذج التفتيش إلى التسليم الدفاعي.نمو مراكز البيانات في Finland يواجه اختبارات الشبكة واستعادة الحرارةالسحابة ومراكز البيانات20 يوليو 2026نمو مراكز البيانات في Finland يواجه اختبارات الشبكة واستعادة الحرارةتجذب Finland مشروعات مراكز بيانات الذكاء الاصطناعي بفضل الكهرباء منخفضة الكربون والطقس البارد والأراضي المتاحة، بحسب Data Center Knowledge، لكن الربط بالشبكة والتصاريح وقواعد استعادة الحرارة باتت تحدد مقدار السعة التي ستدخل التشغيل.Bank of Korea يوسع اختبار CBDC إلى تسعة بنوك في سبتمبرالتقنية المالية والمدفوعات الرقمية20 يوليو 2026Bank of Korea يوسع اختبار CBDC إلى تسعة بنوك في سبتمبرذكرت CoinDesk أن Bank of Korea سينقل برنامج CBDC إلى اختبار معاملات حقيقية في سبتمبر مع تسعة بنوك مشاركة، باستخدام بنية BOK بينما تصدر البنوك رموز الودائع وتديرها.SAP تنهي صفقة Prior Labs لنماذج الذكاء الاصطناعي الجدوليةالذكاء الاصطناعي20 يوليو 2026SAP تنهي صفقة Prior Labs لنماذج الذكاء الاصطناعي الجدوليةذكرت TNW أن SAP أكملت استحواذها على Prior Labs التي تتخذ من Freiburg مقرا لها وتلتزم بأكثر من مليار يورو على مدى أربع سنوات لنماذج أساس جدولية. وقال التقرير إن Prior Labs ستحتفظ بعلامتها ومقرها في Freiburg ونماذجها المفتوحة المصدر، بينما لم تفصح SAP عن أول عمليات نشر مدمجة لدى العملاء أو مواعيد إطلاق المنتجات.Google DeepMind تبني عمل المرونة الحيوية للذكاء الاصطناعي حول أكثر من 15 شراكةالذكاء الاصطناعي20 يوليو 2026Google DeepMind تبني عمل المرونة الحيوية للذكاء الاصطناعي حول أكثر من 15 شراكةذكرت AI News أن Google DeepMind وIsomorphic Labs عرضتا برنامجا للمرونة الحيوية مبنيا حول أكثر من 15 شراكة مع جهات حكومية ومنظمات أمن حيوي ومجموعات بحثية. ويغطي التحديث منع إساءة استخدام الذكاء الاصطناعي ورصد التفشي والاستجابة، بينما لم تُكشف أدلة النشر الميداني أو الضمانات النهائية.Sateliot تسعى إلى 150 مليون يورو لخدمة 5G من الأقمار إلى الهواتف بحلول 2028الاتصالات والربط الشبكي20 يوليو 2026Sateliot تسعى إلى 150 مليون يورو لخدمة 5G من الأقمار إلى الهواتف بحلول 2028ذكرت TNW أن Sateliot تسعى إلى جمع ما يصل إلى 150 مليون يورو لبناء خدمة 5G من الأقمار الصناعية إلى الهواتف الذكية بحلول 2028، بينما بقي المستثمر الرئيسي وحصة الدين وأهلية خطط الطيف المنافسة غير محسومة.Raidium تطلق عارض أشعة بالذكاء الاصطناعي في Moffitt قبل موافقة FDAالذكاء الاصطناعي20 يوليو 2026Raidium تطلق عارض أشعة بالذكاء الاصطناعي في Moffitt قبل موافقة FDAذكرت TNW أن Raidium Read بدأ استخدامه في Moffitt Cancer Center للتجارب السريرية والبحث، بينما لا تزال موافقة FDA 510(k) متوقعة قبل نهاية 2026.خطة الشبكة الدنماركية تمنح المستشفيات أولوية على مراكز البياناترأس المال والسياسات20 يوليو 2026خطة الشبكة الدنماركية تمنح المستشفيات أولوية على مراكز البياناتقد تمنح خطة الشبكة الطارئة في الدنمارك أولوية للمستشفيات والدفاع وخدمات الطوارئ على معظم مشاريع مراكز البيانات، بينما تقول Energinet إن طلبات الاتصال تبلغ 60GW مقابل حمل ذروة يزيد قليلا على 7GW.