HelloWorld logo
13.08.2026. ·
4 min

Lažni GitHub repozitorijumi koriste poverenje programera za širenje malvera

Uroš Jelić Uroš Jelić

Nova kampanja sa najmanje 292 lažna GitHub repozitorijuma pokazuje koliko napadi na lanac snabdevanja softverom (software supply chain) postaju sofisticirani. Napadači su napravili stotine lažnih GitHub organizacija koje su se predstavljale kao poznate softverske kompanije, proizvođači bezbednosnih alata, razvojni alati, servisi za kriptovalute i drugi tehnološki brendovi, sa ciljem da korisnike navedu da preuzmu zlonamerni softver.

Istraživači kompanije Arctic Wolf Labs identifikovali su najmanje 292 repozitorijuma povezana sa kampanjom koja je počela 26. juna. U trenutku analize još 78 stranica za preusmeravanje bilo je aktivno, dok je GitHub u međuvremenu uklonio značajan deo lažne infrastrukture.

Napadači nisu pravili amaterske kopije. Lažni repozitorijumi preuzimali su logotipe, README dokumentaciju, marketinške materijale i kompletan vizuelni identitet pravih projekata. Linkovi za preuzimanje, međutim, vodili su na servere pod kontrolom napadača.

Jedan od repozitorijuma čak se predstavljao kao sama kompanija Arctic Wolf preko organizacije pod nazivom Arctic-Wolf-Security, sa lažnim onboarding sadržajem i dugmetom "OFFICIAL PAGE" koje je korisnike vodilo na infrastrukturu napadača.

Napadači su koristili i SEO optimizaciju kako bi se njihove stranice pojavljivale među prvim rezultatima pretrage kada korisnici traže popularan softver. Meta su bili bezbednosni alati, razvojni alati, aplikacije za svakodnevni rad, finansijski servisi, kripto novčanici, imejl servisi, macOS alati i video igre.

Iz Arctic Wolfa naglašavaju da kampanja nije iskoristila ranjivosti u GitHubu niti u kompanijama koje su imitirane. Napad je bio zasnovan isključivo na socijalnom inženjeringu i poverenju korisnika koji sami preuzimaju programe.

Jedna infrastruktura za stotine lažnih projekata

Klik na dugme za preuzimanje prvo je vodio preko GitHub Pages servisa, a zatim na spoljne servere pod kontrolom napadača. Tamo se korisniku prikazivala stranica koja je izgledala kao zvanični sajt proizvođača softvera.

Istraživači nisu pronašli nikakav dokaz koji bi povezivao prikazani izvorni kod sa programom koji se preuzima. Drugim rečima, repozitorijum i datoteka koju korisnik instalira bili su potpuno odvojeni.

Napadač je koristio jedinstven HTML i JavaScript šablon koji je automatski menjao naziv brenda u zavisnosti od URL adrese. Na taj način ista infrastruktura generisala je stranice za stotine različitih kompanija, dok su posebni parametri u URL-u omogućavali praćenje sa kog repozitorijuma dolaze preuzimanja.

Server je svakih šezdesetak sekundi pravio novu ZIP arhivu, menjajući naziv datoteka kako bi odgovarale brendu koji se imitira.

Arctic Wolf je pronašao više verzija zlonamernog fajla libcurl.dll, pri čemu su se njegovi digitalni otisci neprestano menjali. To značajno otežava detekciju zasnovanu na poznatim hash vrednostima.

ZIP arhive sadržale su legitimno potpisan program WinGUP, zlonamerni libcurl.dll i dodatne datoteke koje su služile samo da povećaju veličinu arhive.

Preimenovani WinGUP služio je kao mamac. Kada bi ga korisnik pokrenuo, Windows bi zbog načina na koji učitava biblioteke automatski učitao i zlonamerni libcurl.dll iz istog direktorijuma. Reč je o poznatoj tehnici DLL side-loading.

Digitalni potpis važio je samo za WinGUP, ali ne i za ostale datoteke u arhivi. Nakon učitavanja, zlonamerni DLL raspakovao bi svoj kod direktno u radnu memoriju računara.

Cilj je krađa podataka

Analiza pokazuje da je korišćen malver iz porodice BoryptGrab, čiji se kod u 94 odsto poklapa sa ranije poznatim uzorcima.

Malver je namenjen krađi sačuvanih lozinki, kolačića, aktivnih sesija u pregledačima, podataka iz aplikacija za dopisivanje, naloga na gejming platformama, Windows Credential Manager-a, kripto novčanika, kao i datoteka sa Desktop i Documents lokacija.

Poseduje i mogućnost pravljenja snimaka ekrana, prikupljanja informacija o sistemu, kao i zaobilaženja Google Chrome zaštite App-Bound Encryption, ubacivanjem sopstvenog koda u proces pregledača radi izvlačenja zaštićenih lozinki.

Prikupljeni podaci pakovani su u ZIP arhive i slati na komandni server čija se IP adresa nalazi u Rusiji.

Arctic Wolf smatra da je motiv napada finansijska korist, ali kampanja za sada nije zvanično pripisana nijednoj hakerskoj grupi.

Profesionalan izgled nije dokaz da je repozitorijum bezbedan

Najveća pouka ove kampanje jeste da profesionalno dizajniran GitHub repozitorijum nije dokaz da softver dolazi od pravog izdavača.

Logotipi, README dokumentacija, veliki broj zvezdica ili GitHub Pages adresa mogu ostaviti utisak legitimnosti, ali ne potvrđuju poreklo programa koji se preuzima. Čak ni to što link počinje domenom github.io ne znači da preuzimanje ostaje unutar GitHub infrastrukture.

Programeri bi zato trebalo da provere starost naloga, identitet organizacije, odredište svih spoljnih linkova i da li zvanični sajt proizvođača zaista vodi na taj GitHub repozitorijum.

Kada postoje, digitalni potpisi i potvrde o poreklu softvera predstavljaju mnogo pouzdaniji dokaz autentičnosti. Međutim, oni važe samo za konkretne datoteke koje verifikuju i ne garantuju bezbednost cele arhive.

Arctic Wolf preporučuje bezbednosnim timovima da prate pokušaje učitavanja libcurl.dll kroz WinGUP proces, kao i da na kompromitovanim sistemima odmah promene sve lozinke, aktivne sesije, pristupne tokene i ključeve kripto novčanika.

Napiši komentar
Uroš Jelić Uroš Jelić

Nekada IT novinar, a sada PR u tehnološkom svetu koji svaki dan gleda da otkrije i nauči nešto novo i to prenese na druge (silom ili milom). Pogotovo kada je potreban savet za kupovinu telefona.

Iz ove kategorije