新聞

資安業者Arctic Wolf周一(7/13)揭露,自今年6月26日起,有駭客建立至少292個冒充知名軟體及資安品牌的GitHub儲存庫,透過偽造的README與下載頁面散布Windows竊資程式BoryptGrab,企圖竊取瀏覽器憑證、加密貨幣錢包、通訊軟體帳號及Windows憑證等敏感資料。

遭冒充的對象橫跨資安工具、金融科技與個人理財服務、加密貨幣錢包與交易所、開發及生產力工具、安全電子郵件服務、macOS工具與遊戲軟體等類別。Arctic Wolf並未公開292個遭仿冒品牌的完整名單,只明確揭露其中包括Arctic Wolf本身。

駭客在偽造儲存庫中的README文件中嵌入了惡意連結,將使用者導向偽造的「安全下載」頁面,以散布BoryptGrab家族竊資程式。該程式主要用來大規模蒐集具有金錢價值的憑證資訊,並將竊得資料打包成ZIP檔,再傳送到位於俄羅斯的命令暨控制(C2)伺服器。

該款BoryptGrab內建11個竊資模組,可大規模蒐集瀏覽器帳號、密碼、Cookie及加密貨幣錢包資料,也會竊取Telegram、Discord、Steam及Meta Max等通訊或遊戲平臺的帳號資訊,並擷取桌面與文件資料夾中的檔案、螢幕畫面,以及Windows Credential Manager中的憑證。

Arctic Wolf表示,截至報告發布時,GitHub已移除大部分惡意儲存庫,但仍有數十個GitHub Pages轉址頁面持續運作,部分惡意下載基礎設施也還在線,顯示這波攻擊尚未完全遭到瓦解。