IT之家 7 月 16 日消息,安全公司 Arctic Wolf 發(fā)文,透露有黑客團隊從 6 月 26 日開始陸續(xù)在 GitHub 上建立了至少 292 個冒充知名軟件及安全品牌的倉庫,通過偽造的 README 說明和下載頁面?zhèn)鞑?Windows 信息竊取 BoryptGrab 木馬,以竊取受害者設備上的瀏覽器憑據、加密貨幣錢包、即時通訊軟件賬號等敏感數據。
具體來看,黑客會在偽造倉庫的 README 文件中植入惡意鏈接,引導用戶進入偽造的“安全下載”頁面,誘騙下載包含 BoryptGrab 木馬的釣魚文件,一旦受害者在設備上運行相應文件便會中招。

Arctic Wolf 進一步分析 BoryptGrab 木馬,發(fā)現其中內置 11 個信息竊取模塊,可竊取瀏覽器保存的賬號、密碼、Cookie 以及加密貨幣錢包數據,同時還會搜集 Telegram、Discord、Steam 及 MetaMask 等通信或數字資產平臺的賬號信息。此外,該木馬還會竊取桌面和“文檔”目錄中的文件名單、截取屏幕畫面,并提取 Windows Credential Manager 中存儲的憑據上傳至黑客架設的 C2 服務器。

截至報告發(fā)布時,Arctic Wolf 已聯系 GitHub 移除大部分惡意倉庫,但其警告目前仍有數十個漏網之魚倉庫未關閉,同時黑客部署的釣魚文件下載服務器也仍處于在線狀態(tài),用戶應當謹慎對待各類 GitHub 倉庫內 README 文件中提供的鏈接。
廣告聲明:文內含有的對外跳轉鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時間,結果僅供參考,IT之家所有文章均包含本聲明。