

Campanha descoberta por pesquisadores de cibersegurança utiliza páginas falsas no GitHub para distribuir malware capaz de driblar mecanismos de proteção do Windows e do Chrome.
Uma nova campanha de cibercrime acendeu o alerta para milhões de desenvolvedores e profissionais de TI. Pesquisadores da Arctic Wolf identificaram 292 repositórios falsos no GitHub criados por um hacker para distribuir malware disfarçado de softwares legítimos.
A estratégia explora a confiança dos usuários na plataforma da Microsoft. Cada repositório apresenta um arquivo README aparentemente legítimo, mas que direciona a vítima para uma página de download falsa, desenvolvida para imitar sites oficiais e convencer o usuário a clicar no botão “Download Secure Content”.
- Participe dos nossos canais no Twitter, Telegram ou Whatsapp!
- Confira nossos stories no Instagram e veja notícias como essa!
- Siga o tecflow no Spotify Podcast para ouvir nosso conteúdo!
- Anuncie conosco aqui ou apoie o tecflow clicando neste link!
- Assine nossa newsletter neste link ou no LinkedIn!
- Siga o tecflow no tik tok!
Como funciona o golpe no GitHub
Segundo a Arctic Wolf, todos os repositórios seguem praticamente a mesma estrutura, indicando que a operação é coordenada por um único agente malicioso.
Após acessar a página fraudulenta, a vítima baixa um arquivo ZIP que muda constantemente de nome e conteúdo para dificultar a detecção por soluções de segurança. O pacote contém uma versão adulterada da biblioteca libcurl.dll, transformada em um trojan, além de uma cópia modificada do atualizador WinGUP.
Quando o arquivo gup.exe é executado, ele carrega silenciosamente uma DLL maliciosa que instala o infostealer BoryptGrab diretamente na memória do computador.

O malware pode roubar praticamente toda a vida digital da vítima
Após a infecção, o BoryptGrab coleta uma grande quantidade de informações sensíveis, incluindo:
- Senhas armazenadas em navegadores;
- Cookies de sessão;
- Dados de pagamento;
- Informações de 19 navegadores diferentes;
- Dados de 32 carteiras de criptomoedas;
- Tokens de acesso de aplicativos como Telegram, Discord e Steam;
- Informações do Windows Credential Manager;
- Arquivos relacionados a senhas, backups e frases de recuperação;
- Capturas de tela;
- Informações completas do sistema operacional;
- Lista de programas instalados.
Malware consegue driblar proteção do Windows

Um dos pontos que mais chamou atenção dos pesquisadores é que essa variante do BoryptGrab consegue contornar o App-Bound Encryption, mecanismo de segurança criado para impedir que programas maliciosos acessem dados protegidos por navegadores e pelo Windows.
Até a divulgação da pesquisa, essa capacidade ainda não havia sido documentada publicamente, tornando a ameaça ainda mais preocupante.
Depois de coletar as informações, todos os dados são compactados e enviados para um servidor de comando e controle (C2) localizado na Rússia.
GitHub remove parte da campanha, mas ameaça continua
Após ser notificado, o GitHub removeu boa parte dos repositórios fraudulentos. No entanto, diversos endereços hospedados no GitHub Pages permaneceram ativos durante a investigação.
A Arctic Wolf afirma que ainda não conseguiu identificar o responsável pela campanha, mas os indícios sugerem um operador de língua russa com motivação financeira.
Como se proteger
Especialistas recomendam algumas medidas para evitar esse tipo de ataque:
- Verifique sempre a reputação do repositório antes de baixar qualquer software;
- Desconfie de links externos presentes em arquivos README;
- Utilize soluções de segurança atualizadas;
- Baixe programas apenas de sites oficiais dos desenvolvedores;
- Ative autenticação multifator em todas as contas possíveis;
- Nunca execute arquivos ZIP de origem desconhecida.
GitHub virou alvo frequente de cibercriminosos
A popularidade do GitHub entre desenvolvedores também o transformou em um dos principais alvos para distribuição de malware. Campanhas desse tipo utilizam projetos aparentemente legítimos para enganar usuários e espalhar infostealers capazes de roubar credenciais, carteiras digitais e informações corporativas.
Com o aumento dessas ameaças, especialistas alertam que a verificação da autenticidade dos projetos e dos links de download deve se tornar uma etapa obrigatória antes da instalação de qualquer software.
Faça como os mais de 10.000 leitores do tecflow, clique no sino azul e tenha nossas notícias em primeira mão! Confira as melhores ofertas de celulares na loja parceira do tecflow.
Redação tecflow
Tecflow é um website focado em notícias sobre tecnologia com resenhas, artigos, tutoriais, podcasts, vídeos sobre tech, eletrônicos de consumo e mercado B2B.