Hacker cria quase 300 repositórios falsos no GitHub: malware rouba senhas, carteiras de criptomoedas e dados do Telegram

Campanha descoberta por pesquisadores de cibersegurança utiliza páginas falsas no GitHub para distribuir malware capaz de driblar mecanismos de proteção do Windows e do Chrome.

Uma nova campanha de cibercrime acendeu o alerta para milhões de desenvolvedores e profissionais de TI. Pesquisadores da Arctic Wolf identificaram 292 repositórios falsos no GitHub criados por um hacker para distribuir malware disfarçado de softwares legítimos.

A estratégia explora a confiança dos usuários na plataforma da Microsoft. Cada repositório apresenta um arquivo README aparentemente legítimo, mas que direciona a vítima para uma página de download falsa, desenvolvida para imitar sites oficiais e convencer o usuário a clicar no botão “Download Secure Content”.

Como funciona o golpe no GitHub

Segundo a Arctic Wolf, todos os repositórios seguem praticamente a mesma estrutura, indicando que a operação é coordenada por um único agente malicioso.

Após acessar a página fraudulenta, a vítima baixa um arquivo ZIP que muda constantemente de nome e conteúdo para dificultar a detecção por soluções de segurança. O pacote contém uma versão adulterada da biblioteca libcurl.dll, transformada em um trojan, além de uma cópia modificada do atualizador WinGUP.

Quando o arquivo gup.exe é executado, ele carrega silenciosamente uma DLL maliciosa que instala o infostealer BoryptGrab diretamente na memória do computador.

O malware pode roubar praticamente toda a vida digital da vítima

Após a infecção, o BoryptGrab coleta uma grande quantidade de informações sensíveis, incluindo:

  • Senhas armazenadas em navegadores;
  • Cookies de sessão;
  • Dados de pagamento;
  • Informações de 19 navegadores diferentes;
  • Dados de 32 carteiras de criptomoedas;
  • Tokens de acesso de aplicativos como Telegram, Discord e Steam;
  • Informações do Windows Credential Manager;
  • Arquivos relacionados a senhas, backups e frases de recuperação;
  • Capturas de tela;
  • Informações completas do sistema operacional;
  • Lista de programas instalados.

Malware consegue driblar proteção do Windows

Um dos pontos que mais chamou atenção dos pesquisadores é que essa variante do BoryptGrab consegue contornar o App-Bound Encryption, mecanismo de segurança criado para impedir que programas maliciosos acessem dados protegidos por navegadores e pelo Windows.

Até a divulgação da pesquisa, essa capacidade ainda não havia sido documentada publicamente, tornando a ameaça ainda mais preocupante.

Depois de coletar as informações, todos os dados são compactados e enviados para um servidor de comando e controle (C2) localizado na Rússia.

GitHub remove parte da campanha, mas ameaça continua

Após ser notificado, o GitHub removeu boa parte dos repositórios fraudulentos. No entanto, diversos endereços hospedados no GitHub Pages permaneceram ativos durante a investigação.

A Arctic Wolf afirma que ainda não conseguiu identificar o responsável pela campanha, mas os indícios sugerem um operador de língua russa com motivação financeira.

Como se proteger

Especialistas recomendam algumas medidas para evitar esse tipo de ataque:

  • Verifique sempre a reputação do repositório antes de baixar qualquer software;
  • Desconfie de links externos presentes em arquivos README;
  • Utilize soluções de segurança atualizadas;
  • Baixe programas apenas de sites oficiais dos desenvolvedores;
  • Ative autenticação multifator em todas as contas possíveis;
  • Nunca execute arquivos ZIP de origem desconhecida.

GitHub virou alvo frequente de cibercriminosos

A popularidade do GitHub entre desenvolvedores também o transformou em um dos principais alvos para distribuição de malware. Campanhas desse tipo utilizam projetos aparentemente legítimos para enganar usuários e espalhar infostealers capazes de roubar credenciais, carteiras digitais e informações corporativas.

Com o aumento dessas ameaças, especialistas alertam que a verificação da autenticidade dos projetos e dos links de download deve se tornar uma etapa obrigatória antes da instalação de qualquer software.

Faça como os mais de 10.000 leitores do tecflow, clique no sino azul e tenha nossas notícias em primeira mão! Confira as melhores ofertas de celulares na loja parceira do tecflow.

Redação tecflow

Tecflow é um website focado em notícias sobre tecnologia com resenhas, artigos, tutoriais, podcasts, vídeos sobre tech, eletrônicos de consumo e mercado B2B.

Deixe comentário

Seu endereço de e-mail não será publicado. Os campos necessários são marcados com *.

Mais acessados

Dicas e Tutoriais

SmartPhones & Tablets

Mercado & Tecnologia

Consoles e Games

Ciência & Espaço

Eventos

Quem Somos

Tecflow é um website focado em notícias sobre tecnologia com resenhas, artigos, tutoriais, podcasts, vídeos sobre tech, eletrônicos de consumo e mercado B2B.

Siga Tecflow em:

Parceiro Autthentic

erro: Content is protected !!