🚨Фиксируем текущую вредоносную кампанию, нацеленную преимущественно на специалистов в области ИБ (пентестеров, аудиторов, исследователей уязвимостей).
Описание схемы
Злоумышленники создают публичные репозитории (преимущественно на GitHub) под видом Proof-of-Concept (PoC) для актуальных и трендовых уязвимостей (например, React2Shell, MongoBleed и др.).
Фактически такие репозитории используются для распространения вредоносного ПО.
Дополнительно аналогичная вредоносная нагрузка выявлена в репозиториях, маскирующихся под:
- читы для популярных игр (Fortnite, Battlefield и др.);
- сканеры уязвимостей
Характерные признаки
1. Описание сгенерированное ИИ. Избыточное количество bullet-поинтов, активное использование эмодзи, маркетинговый стиль и чрезмерно «структурированная» подача, отсутствие реальной технической глубины при большом объёме текста.
2. Маскировка под PoC для резонансных уязвимостей. Использование названий актуальных CVE или трендовых багов.
3. Распространение через архивы (.zip). Вредоносная нагрузка упакована в .zip, архив размещается в GitHub Releases либо непосредственно в директории репозитория. Основной код PoC часто отсутствует или является заглушкой.
4. Повторяющаяся структура содержимого архивов. Архив практически всегда состоит из 4 файлов - luajit.exe, lua51.dll, *.txt, Launcher.cmd
Индикаторы компрометации:
SHA256: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Вредоносные репозитории:
https://github[.]com/pedrocruz2202/pedrocruz2202.github.io
https://github[.]com/KvzinNcpx7/kvzinncpx7.github.io
https://github[.]com/obrunolima1910/obrunolima1910.github.io
https://github[.]com/Moxxic1/moxxic1.github.io
https://github[.]com/captain4554/captain4554.github.io
https://github[.]com/Asder10/asder10.github.io
https://github[.]com/Soikoth3010/soikoth3010.github.io
https://github[.]com/yogeshkumar09/yogeshkumar09.github.io
https://github[.]com/sakyu7/sakyu7.github.io
https://github[.]com/gahoole77/gahoole77.github.io
https://github[.]com/MRH701/mrh701.github.io
https://github[.]com/sakthivel10q/sakthivel10q.github.io
https://github[.]com/Supertej0622/supertej0622.github.io
Описание схемы
Злоумышленники создают публичные репозитории (преимущественно на GitHub) под видом Proof-of-Concept (PoC) для актуальных и трендовых уязвимостей (например, React2Shell, MongoBleed и др.).
Фактически такие репозитории используются для распространения вредоносного ПО.
Дополнительно аналогичная вредоносная нагрузка выявлена в репозиториях, маскирующихся под:
- читы для популярных игр (Fortnite, Battlefield и др.);
- сканеры уязвимостей
Характерные признаки
1. Описание сгенерированное ИИ. Избыточное количество bullet-поинтов, активное использование эмодзи, маркетинговый стиль и чрезмерно «структурированная» подача, отсутствие реальной технической глубины при большом объёме текста.
2. Маскировка под PoC для резонансных уязвимостей. Использование названий актуальных CVE или трендовых багов.
3. Распространение через архивы (.zip). Вредоносная нагрузка упакована в .zip, архив размещается в GitHub Releases либо непосредственно в директории репозитория. Основной код PoC часто отсутствует или является заглушкой.
4. Повторяющаяся структура содержимого архивов. Архив практически всегда состоит из 4 файлов - luajit.exe, lua51.dll, *.txt, Launcher.cmd
Индикаторы компрометации:
SHA256:
09f59943faa5dc912da5373dfff7a6f647234530f431e02786796b830ee6e8d4
1fab887caa066d040aaee133d831caabaf94ff9d98dab342a0e47dd926664519
2ad7231c5f0f580a429e19c18b181617df122b8e5581bfb025e1948daa8ba66a
5343326fb0b4f79c32276f08ffcc36bd88cde23aa19962bd1e8d8b80f5d33953
59f46d9126ba6b65b77c34ac7989a28033c261085e0e574805962da312b303fd
5c7ecc927691e24274ac6b0d9e915628138a68774c827bcb82670eaf56bd1a8e
653077f914ca88334ff9d06e02fe2e16b749b0039e942a6fe5482bddc9d8c4d0
6cd987d414e5790b9b3a0f811f513515950e28d0c0084e7558e0bf7094a99321
c7a657af5455812fb215a8888b7e3fd8fa1ba27672a3ed9021eb6004eff271ac
cf8ad38b4ee7859525558017c009b48685773ffbb255f88a170474439b73c0f6
d952572f2194a1bae03347958f387184e4da9261bf218c6f301d5c2dfc249749
f5ff66edb52b077c30e48e46d4fac8632f975682313ff50103fa6215a03bed3b
Вредоносные репозитории:
https://github[.]com/pedrocruz2202/pedrocruz2202.github.io
https://github[.]com/KvzinNcpx7/kvzinncpx7.github.io
https://github[.]com/obrunolima1910/obrunolima1910.github.io
https://github[.]com/Moxxic1/moxxic1.github.io
https://github[.]com/captain4554/captain4554.github.io
https://github[.]com/Asder10/asder10.github.io
https://github[.]com/Soikoth3010/soikoth3010.github.io
https://github[.]com/yogeshkumar09/yogeshkumar09.github.io
https://github[.]com/sakyu7/sakyu7.github.io
https://github[.]com/gahoole77/gahoole77.github.io
https://github[.]com/MRH701/mrh701.github.io
https://github[.]com/sakthivel10q/sakthivel10q.github.io
https://github[.]com/Supertej0622/supertej0622.github.io